以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > SHIB > Info

比特幣 RBF 假充值風險分析_RBF

Author:

Time:1900/1/1 0:00:00

前言

加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。

RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:

數據:余額為100-1000枚BTC的實體所持有比特幣供應量創新高:3月13日消息,鏈上分析師Dylan LeClair發推稱,Glassnode數據顯示,余額為100-1000枚BTC的實體所持有的比特幣供應量創下歷史新高。[2022/3/13 13:53:47]

1、Full RBF :使用更高的手續費替換前一筆交易

2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

知情人士:花旗等候監管機構批準以開始比特幣期貨交易:8月25日消息,隨著華爾街繼續進軍加密貨幣市場,花旗集團(C.N)正在考慮是否向其最大的客戶群體提供比特幣期貨交易服務。據知情人士,這家銀行業巨頭正在等待監管部門批準開始交易芝商所比特幣期貨。“我們的客戶對這個領域越來越感興趣,我們正在密切關注這些事態發展,”花旗集團在一份電郵聲明中表示。“鑒于圍繞監管框架、監管預期和其他因素的許多問題,我們對我們的做法進行了全面研究。我們目前正在為一些機構客戶考慮期貨等產品,因為這些產品在強大的監管框架下運作。”(金十)[2021/8/25 22:35:23]

4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

Coinbase的首席執行官:投資是有風險的 希望你對比特幣冷靜:Coinbase首席執行官布萊恩·阿姆斯特朗(Brian Armstrong)對比特幣的迅速崛起感到興奮。周四上午,比特幣的價值突破了19000美元,而僅僅數小時后就突破了1.5萬美元。截至周五下午,該值已結算至15,698美元。上周五,一個比特幣的價值為5,868美元。不過,當數字貨幣的價格達到如此高的水平時,它會造成極端的波動,提醒人們投資是有風險的,交易量是如此之高,以至于Coinbase的服務可能無法跟上。阿姆斯特朗寫道:“盡管我們的技術基礎設施和工程人員數量都在不斷增加,但我們希望提醒客戶,在重大波動或交易量大的情況下,對Coinbase服務的訪問可能會被削弱或不可用。出售限制是Coinbase保護客戶賬戶和資產的眾多措施之一。”[2017/12/9]

目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明

https://bitcoincore.org/en/faq/optin_rbf/

RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;

2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

By :?yudan@慢霧安全團隊

Tags:RBF比特幣OINCOI比特幣美元實時行情bitcoinhdCoinAll Token

SHIB
項目周刊 | 過去兩周灰度購買的BTC比同期挖出的BTC多170%_比特幣

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
2.3晚間行情:多頭市場 小跌小買 大跌大買_BTC

文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別防上當.

1900/1/1 0:00:00
金色硬核 | WSB希望拆除舊金融系統 DeFi希望建立一個新的_WSB

金色財經近期推出金色硬核(Hardcore)欄目,為讀者提供熱門項目介紹或者深度解讀。近日,WSB大戰華爾街對從基金震驚金融界.

1900/1/1 0:00:00
金色觀察 | 耶倫就任美國財長對加密市場影響幾何?_比特幣

耶倫的美國財長提名已獲參議院投票正式通過,耶倫將在今晚宣誓就任美國財政部長。即將上任的美國財長并不是比特幣的粉絲,由于其聲稱將加強對數字貨幣的監管,市場一度反應過度,觸發牛市拋售.

1900/1/1 0:00:00
Coinbase選擇“直接上市” 吹響加密貨幣行業反擊“華爾街”號角_COI

29日上午,美國規模最大的合規數字貨幣交易平臺Coinbase宣布,其將通過直接上市的方式登錄納斯達克。或是受此消息影響,比特幣短時間上漲約800刀,再次試探34000美元位置.

1900/1/1 0:00:00
DeFi Pooling:為現有的 L1 項目提供可擴展性_DEF

DeFi 的首要價值是金融普及和開放準入。但隨著 Gas Price 的高漲,DeFi 日益變成了巨鯨的游戲.

1900/1/1 0:00:00
ads