3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
特斯拉已刪除支付頁面中“bitcoin”相關源代碼:7月21日消息,特斯拉已刪除購車付款頁面中“bitcoin”相關源代碼,js代碼文件最后修改日期為北京時間7月21日凌晨。
昨日,有用戶發現特斯拉購車付款頁面源代碼中出現“bitcoin”字眼,該代碼源文件當時的最終更新時間為7月13日,但并不代表“bitcoin”相關代碼為7月13日更新時添加,且無法證明特斯拉在21年5月取消支持比特幣支付后是否刪除過相關代碼。[2023/7/21 15:50:12]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
神魚:加密市場目前處于牛市初期,絕對底部已過:5月5日消息,神魚在“礦業 x Web3:回顧與展望—f2pool 十周年專場推特 Space” 中表示,加密市場目前處于牛市初期,絕對底部已過。[2023/5/5 14:45:12]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
以太坊擴容項目AltLayer已支持L3區塊鏈解決方案Arbitrum Orbit:4月27日消息,以太坊擴容項目AltLayer的RaaS解決方案(Rollups-as-a-Service)已支持L3區塊鏈Arbitrum Orbit,用戶可通過無代碼工具在幾分鐘內啟動任何綁定到Arbitrum的L3應用程序。
此前報道,Arbitrum Orbit允許開發人員在Arbitrum生態系統中輕松且無需許可地啟動他們自己的Layer 3區塊鏈。[2023/4/27 14:30:04]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
The Sandbox投資區塊鏈媒體與合作公司Cosmo Media Labs:9月16日消息,元宇宙平臺The Sandbox宣布對區塊鏈媒體與合作公司Cosmo Media Labs進行投資,具體投資金額暫未披露。Cosmo Media Labs希望利用其品牌內容策略來彌合新舊媒體之間的差距,后續還將在The Sandbox內構建元宇宙社交和數字體驗中心。
The Sandbox首席執行官Sebastien Borget表示,投資Cosmo Media Labs可以讓他們在媒體之間架起一座橋梁,更好地利用Web3力量來塑造元宇宙文化。(list23)[2022/9/16 7:01:02]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
來源:金色財經
歐易OKEx交易大數據:BTC合約多空持倉人數比1.14,合約持倉總量為28.83億美元截至3月19日10:30,根據歐易OKEx交易大數據,BTC合約多空持倉人數比為1.14.
1900/1/1 0:00:00我這里沒有華麗的語言,只有實實在在的交易,以及明明郎朗的操作,市場只有一個方向,不是多頭也不是空頭,而是做對的方向.
1900/1/1 0:00:00美國銀行認為,除了“純粹的價格升值”之外,沒有什么好的理由持有比特幣。該行的策略師發現,比特幣的“通脹對沖作用不是特別明顯.
1900/1/1 0:00:00最近很多投資朋友找到小柒說想跟著小柒學習投資的知識,問我有沒有什么能讓他快速變成“高手”的辦法,讓我推介一些書給他們看,在這里我只想說一切書本只能是提供建議,和鼓動人心的理論.
1900/1/1 0:00:00宸浩論幣:以太坊日內震蕩行情目前試探支撐,趨勢未變短線可以看反彈以太坊的行情日內也是繼續走一個震蕩修復的行情,畢竟午夜突破了一波,目前的行情震蕩,也是一個正常的蓄力過程,對于目前的走勢.
1900/1/1 0:00:00我們走過的是時間,看過的是行情;嘗過的是盈與虧,回味的是得與失; 行情回顧 比特幣高位觸及59548位置,未能在上方企穩,價格承壓回踩,低位觸及57955位置后止跌隨后反彈.
1900/1/1 0:00:00