以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 非小號 > Info

Filecoin「雙花」始末及復盤_FIL

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋 Filecoin 主網存在雙花風險,幣安、OKex 等交易所均已關閉 Filecoin 主網代幣 FIL 的充值功能,Cobo Custody 也第一時間暫停了 FIL 的充值和提幣。

Cobo Custody 技術團隊對此次 Filecoin 安全事件保持高度關注并進行了詳細復盤:

據 Filfox 和 FileStar 的 Filecoin 礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000 FIL(約合460萬美元)的交易所入賬花費了太長時間,于是Filfox 和 FileStar 礦工為了加速而發起了一筆 RBF 交易。而該筆 RBF 交易導致幣安賬戶兩次入金,最終入賬 120,000 FIL。事后,Filfox和FileStar開發者回應稱,Filecoin 的 RPC 代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。 

DeFIL已完成DFL首次銷毀,銷毀價值超21.39萬美金:8月25日,DeFIL2.0宣布已完成對平臺通證DFL的首次銷毀,共銷毀DFL174,531.25枚,價值213,936.50美金。DFL的銷毀資金由兩部分組成:平臺產生利息的30%;當全網FILST質押量低于60%時,算力挖礦收益的30%。根據官方消息,此后DFL將每日銷毀一次,DFL預計將進入持續通縮趨勢。[2021/8/25 22:36:58]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

開源礦池方云豪:Filecoin發展到現在依然存在很多問題,分布式存儲賽道成立:IPFS100.com現場報道,9月20日,由節點咨詢主辦,WAVES、金色財經、IPFS100聯合主辦的“DeFi崛起 引領礦業新思潮”共為創業者大會·鷺島分論壇在廈門舉行。

在圓桌討論環節中,開源礦池合伙人方云豪表示,Filecoin發展到現在確實有很多問題。從技術開發上,廣大礦工高估了官方的技術水平,也高估了官方工程能力。可能很多中國技術公司甚至比官方的開發團隊還要強有效率及穩定。

第二個困境是經濟模型。至今都沒有提出很好的讓礦工可以接受的版本。

我們認為,Filecoin分布式存儲,要把礦工吸引進圈,礦工進圈子以后,后續的生態做得越來越強,質押幣的數量可以提上去,對網絡的生態增強有很好的幫助,但是Filecoin還是一個初期的項目,如果Filecoin像阿里云一樣是正常的項目,高質押是沒有問題的。

還有一個困境,有很多準礦工徘徊在外,進場時機是廣大礦工思考的問題。主網上線的時間也受限目前的經濟模型沒有確定。主網上線時間確定性與風險耦合,所以一直有這樣僵持的局面。分布式存儲賽道值得期待,Filecoin仍然是該領域最好項目。[2020/9/20]

Filecoin lotus 節點提供了多個API用于鏈上交易的獲取,例如 ChainGetBlockMessages 可以獲取指定區塊內的所有交易內容,StateGetReceipt 可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個 API 來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

GOKO將于今日15時開啟IPFS算力云持倉FIL優惠搶購:據悉,GOKO第三期金色算力云IPFS云算力搶購已于昨日22:00超募售罄,應廣大社區用戶的要求,今日15:00將開放持倉FIL優惠專場搶購,限額200T。

GOKO平臺IPFS云算力為與金色算力云聯合推出,本次專場優惠價為19.5USDT,可以滿足不同用戶的投資需求。

云算力可用于Filecoin挖礦,在其今年8月底主網上線后,搶購的用戶每日都能收到一定數量的FIL。 GOKO交易所是一個社區化治理的加密資產交易平臺,公平、公正、安全可信賴,是一個社區友好型的交易所。目前已獲得節點資本戰略投資。[2020/7/7]

不過他們沒有注意到,StateGetReceipt 接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被 RBF(replace by fee),則會返回最終 RBF 成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是 RBF 后的交易的執行結果。

動態 | 閃電網絡服務商Bitrefill上線亞馬遜中國的購物卡:據區塊律動消息,閃電網絡服務商Bitrefill上線了亞馬遜中國的購物卡。[2019/5/21]

假設攻擊者首先發送了 TX1,對應的交易ID 為 TXID1,隨后攻擊者對 TX1 進行了 RBF,生成 TX2,對應的交易ID 為 TXID2,最終 TX2 上鏈成功。此時通過 StateGetReceipt 對 TXID1 和 TXID2 分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin 官方開發人員對 API 進行了補充說明,明確了 StateGetReceipt 的返回邏輯,并將在 v1 版本后廢棄此 API

https://github.com/filecoin-project/lotus/pull/5838/files  

Cobo Custody 技術團隊在對接 Filecoin 的過程中已經發現了上述問題,因此沒有采用 ChainGetBlockMessages 和 StateGetReceipt 來獲取鏈上的轉賬行為,而是采用 ChainGetParentMessages 和 ChainGetParentReceipts 來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用 ChainGetParentMessages 和 ChainGetParentReceipts 的過程中,Cobo Custody 技術團隊發現 lotus 節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。Cobo Custody 技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花(Double-spending)即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018 年比特幣黃金 (BTG) 就曾受到一名礦工的惡意攻擊,該礦工臨時控制了 BTG 區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過 388200 個 BTG,價值高達 1860 萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILELECFilecoinHFIL價格File Network Starblackholecoinfilecoin幣在哪交易

非小號
專訪Ergo公鏈創始人Alex:回歸比特幣的真諦才能打造卓越的去中心化金融平臺_ERG

自2020年中旬流動性挖礦熱潮以來,DeFi生態便以迅猛的勢頭飛速發展,其速度與體量超乎所有人的想象。即使是比特幣行情的劇烈波動也絲毫沒有影響到DeFi市場的增長.

1900/1/1 0:00:00
全球加密貨幣征稅山雨欲來 哪些國家已經先行一步?_加密貨幣

2020年以來,隨著投資機構對加密貨幣興趣的增加,以及加密貨幣用戶的激增,加密貨幣也成為世界各國政府監管的重要目標,越來越多的政府加入推出加密貨幣稅法的行列.

1900/1/1 0:00:00
BiKiTalk對話Ergo公鏈核心開發者Alexander Chepurnoy_ERG

ERG即將上線BiKi交易所!ERG是一個真正去中心化的DeFi公鏈平臺。Ergo 平臺是一個安全、適應力強、開放、無需許可、去中心化的DeFi應用底層公鏈平臺.

1900/1/1 0:00:00
金色數讀 | DeFi一周數據速覽(3.15-3.21)_UNI

金色財經報道,據歐科云鏈OKLink數據顯示,本周漲幅前三的幣種為:Sake7日漲幅93.50%,鎖倉量1516萬美元(+15.9%);OrionProtocol7日漲幅53.70%.

1900/1/1 0:00:00
礦工不想、不敢 也不能分叉以太坊_以太坊

過去幾個月,以太坊社區關于 EIP-1559 究竟是否實施,爭論不休。最終,3 月 5 日的以太坊核心開發者會議確定,EIP-1559 正式被納入 7 月以太坊“倫敦”硬分叉升級.

1900/1/1 0:00:00
安全、社區治理、創新決定著DeFi、NFT的上限_FOR

“比特幣正在吸引銀行業核心客戶”,富達數字資產高管近日這樣說。比特幣市值已經超過 1 萬億美元,早已遠超全球市值最大的銀行摩根大通和工商銀行.

1900/1/1 0:00:00
ads