奇虎360漏洞團隊YukiChen和奇虎360核心安全團隊ZhiniangPeng發現EOS節點在遠程執行代碼時存在漏洞,他們在360官方博客上發布了這一問題,以下為博客編譯內容:漏洞描述在解析WASM文件時,我們發現、并成功利用了EOS緩沖區越界寫入漏洞。通過這個漏洞,攻擊者可以把一個惡意智能合約上傳到節點服務器,之后節點服務器就會解析這個惡意合約,然后惡意合約就會在服務器上被執行,再控制該節點服務器。在控制了節點服務器之后,攻擊者可以將惡意合約打包到新的區塊中,繼而進一步控制EOS網絡內的所有節點。漏洞報告時間表2018-5-11發現EOS越界寫入漏洞2018-5-28EOS超級節點完全利用演示完成2018-5-28漏洞詳細信息報告給供應商2018-5-29供應商修復了GitHub上的漏洞,并解決了問題2018-5-29注意到供應商修復尚未完成下面是一些和DanielLarimer在Telegram上的聊天截圖:
動態 | 二三四五被曝涉嫌炒幣后 與章魚星球火速切割:據財聯社消息,日前“星球聯盟STC(星星幣)悄然上線交易所”的消息被曝出后,二三四五(002195.SZ)再次強調,絕不涉入STC交易行為,還稱宣傳交易STC的“章魚星球”服務號與二三四五毫無關系。22日,“章魚星球”服務號已更改了頭像、名稱,并刪除所有涉幣信息。但記者發現,數鏈評級曾發布STC項目評測報告,明確披露了STC的上幣情況及上幣計劃,并稱該消息是從二三四五方面獲得。對此,二三四五尚未作出回應。[2018/10/24]
我們嘗試將漏洞報告告訴他。
他表示,他們不會在沒有修復漏洞的情況下發布EOS,并且要求我們私下發送報告,因為有些人正在使用公共測試網。DanielLarimer提供了他的電子郵件,我們將漏洞報告發送給了他。
智能合約創始人Nick Szabo:比特幣是這個星球上最安全的金融網絡:智能合約創始人Nick Szabo消稱,比特幣是這個星球上最安全的金融網絡,但其中心化的外圍公司是屬于最不安全這一類的。他提到Mt.Gox曾在網絡攻擊中損失4億美元,Bitfinex曾在網絡攻擊中損失7200萬美元,美國數字貨幣交易所Cryptsy曾因攻擊損失900萬元。[2018/6/20]
EOS修復了這個漏洞,DanielLarimer將會給予確認。技術細節漏洞這是一個緩沖區越界寫入漏洞。在“libraries/chain/webassembly/binaryen.cpp,Functionbinaryen_runtime::instantiate_module:”for(auto&segment:module->table.segments){Addressoffset=ConstantExpressionRunner<TrivialGlobalManager>(globals).visit(segment.offset).value.geti32();assert(offset+segment.data.size()<=module->table.initial);for(size_ti=0;i!=segment.data.size();++i){table=segment.data;<=OOBwritehere!}}這里表示的一個std::矢量包含了功能表的“Names”,當存儲元素導入到表內,|offset|函數域將無法正確實施檢查工作。請注意,在設置該值之前,有一個asset函數,它會檢查|offset|函數,但不幸的是,assert函數只適用于Debug版本,而不適用于正式的發布版。在聲明之前,該表將會進行初始化:table.resize(module->table.initial);這里“|module->table.initial|”將會從一個功能表的聲明部分被被讀取,該字段的有效值為0~1024.|offset|函數域還會從WASM文件被讀取,在數據部分,它是一個符號型32位值。所以基本上,利用這個漏洞,我們可以在表矢量的內存之后寫入相當廣泛的range。如何重現該漏洞1、構建最新EOS代碼發布版本./eosio-build.sh2、啟動EOS節點,按照下面鏈接里的描述,完成所有必要的設置https://github.com/EOSIO/eos/wiki/Tutorial-Getting-Started-With-Contracts3、設置一個“脆弱”的節點我們提供了一個WASM概念證明來證明這個漏洞。在我們的概念證明中,我們只需設置|offset|函數域為0xffffffff,這樣在越界寫入發生時,就會立刻崩潰。測試概念證明:cdpoccleossetcontracteosio../poc-peosio如果一切都就緒,你就會看到nodeos進程發生段錯誤。崩潰信息:(gdb)cContinuing.ProgramreceivedsignalSIGSEGV,Segmentationfault.0x0000000000a32f7cineosio::chain::webassembly::binaryen::binaryen_runtime::instantiate_module(charconst*,unsignedlong,std::vector<unsignedchar,std::allocator<unsignedchar>>)()(gdb)x/i$pc=>0xa32f7c<_ZN5eosio5chain11webassembly8binaryen16binaryen_runtime18instantiate_moduleEPKcmSt6vectorIhSaIhEE+2972>:mov%rcx,(%rdx,%rax,1)(gdb)p$rdx$1=59699184(gdb)p$rax$2=34359738360Here|rdx|pointstothestartofthe|table|vector,And|rax|is0x7FFFFFFF8,whichholdsthevalueof|offset|*8.利用此漏洞實現遠程代碼執行攻擊攻擊者可以利用此漏洞在nodeos進程中實現遠程代碼執行,方法是將惡意合約上傳到節點,并讓節點解析惡意合約。在實際攻擊中,攻擊者可能會向EOS主網發布惡意合約。EOS超級節點會首先解析惡意合約,然后觸發漏洞,之后攻擊者回控制解析了惡意合約的EOS超級節點。接下來,攻擊者可以竊取超級節點的私鑰,或是控制新區塊的內容。更重要的是,攻擊者可以將惡意合約打包成一個新區塊并發布。這樣做的結果,就是讓這個網絡中的所有完整節點都被攻擊者控制。我們完成了概念驗證漏洞測試,并且在64位的Ubunt操作系統的nodeos進程中進行了測試,這個漏洞是這樣工作的:攻擊者將惡意合約上傳到nodeos服務器上;服務器nodeos進程被解析能夠觸發漏洞的惡意合約;在越界寫入漏洞下,我們可以重寫WASM模塊實例的WASM內存緩沖區。此外,在惡意WASM代碼的幫助下,我們最終在nodeos進程中實現了內容內存讀/寫操作,并且繞過了64位操作系統上的DEP/ASLR等常見的防惡意攻擊技術;一旦成功利用該漏洞,就會啟動一個反向shell程序,并連接回攻擊者;您可以參閱我們提供的視頻,以了解該漏洞的具體情況,稍后我們還會提供完整的漏洞利用鏈。漏洞修復BM在EOS的GitHub第3498個開放問題上披露了正在處理我們報告的漏洞問題:
網易星球公眾號發布首次競拍活動說明:今日網易星球公眾號發布首次競拍活動的說明,說明中表示會對本次所有競拍成功居民的公開信息進行公示,競拍的所有信息均記錄在星球區塊鏈上,所有記錄可查詢、可追溯。說明中同時表示,黑鉆排行榜是以普通黑鉆數量為排序規則,同時并非實時榜單;排行榜顯示存在延時;3月29日重新開放“黑鉆排行榜”,可以看到前79名的黑鉆數量和原力值數量。[2018/3/30]
修復的相關代碼
但是,正如Yuki對所提交修復內容做出的評論,在處理32位進程的時候仍然存在問題,因此問題還沒有被得到完美解決。
“網易星球”iOS版暫時無法使用:網易星球iOS版本暫時無法使用,網傳消息稱由于星球使用的是企業級賬戶上線的APP,一旦遭到投訴便無法使用,所以此次網易星球iOS版疑似遭到投訴無法使用,目前安卓版本可正常使用。網易星球暫未對此事做出回應。[2018/3/1]
“網易星球”涉嫌以偽區塊鏈游戲收集用戶重要隱私,疑為金融業務鋪路: 據雷鋒網報道,網易此番再度試探區塊鏈領域,選擇的是網易金融的名義伸出觸角,目前開通任務只有“芝麻分授權”,該產品很有可能先從分析用戶行為提供網貸等服務入手,后期再引入其他合作伙伴,不過目前芝麻信用認證功能已經關閉。除了對數據隱私的敏感,網友的批評主要集中在以下幾點:既是聲稱“區塊鏈”項目,鏈在何處?目前仍無法從網易官方渠道獲得代碼和區塊瀏覽器等相關重要信息;黑鉆每天的產量固定,總量是否意味著無上限?[2018/2/9]
據CNN報道,曾經的Beats耳機制造商——MonsterProducts近日向美國證券交易委員會申請ICO,欲發行3億美元MonsterMoneytoken(MMNY).
1900/1/1 0:00:00本文來自:橙皮書,作者:橙皮書,星球日報經授權轉發。我們都知道,現在新聞內容及公共事件的探討,最大的問題是:熱點很容易過期.
1900/1/1 0:00:00每次談到構建區塊鏈生態,大部分項目還都秉承著公鏈開放、去中心化的精神。而我近期接觸的區塊鏈積分服務商“鏈斯達克”提出了“實體通證”的概念,希望基于一定的篩選標準屏蔽掉“空氣項目”,依靠聯盟鏈、A.
1900/1/1 0:00:00編者按:本文作者PetriBasson,譯者齊明。要想了解區塊鏈是什么,區塊鏈要到哪里去,你必須知道區塊鏈從哪里來.
1900/1/1 0:00:00編者按:本文來自區塊律動BlockBeats,星球日報經授權轉載。「華爾街教父」、價值投資理論奠基人,本杰明·格雷厄姆曾說過:"戰勝市場平均水平非常難,如果你還是想試一試的話,那么,第.
1900/1/1 0:00:00區塊鏈技術發展階段近日,火幣區塊鏈研究院發布《區塊鏈資產行業專題報告》,對市場主流區塊鏈平臺類項目進行分析,從技術方案、開發進度、市場熱度、代幣分配方案等維度對項目展開分析.
1900/1/1 0:00:00