3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
澳大利亞醫學組織Victor Chang選擇Filecoin存儲其大量研究數據:9月5日消息,澳大利亞心臟研究所Victor Chang選擇Filecoin作為其存儲大量研究數據的首選方法,該研究所稱已將大約137TB的心臟研究數據存儲在Filecoin網絡上的存儲提供商分布式存儲解決方案(DSS)中。
該研究所的IT總監Todd Ryman表示,向Filecoin的遷移于2022年9月正式開始,放棄本地存儲系統和基于云的解決方案的原因是Filecoin可以節省成本,還可以實現與其他研究人員共享醫學數據。[2023/9/5 13:18:17]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
FIL跌破150美元關口 日內跌幅為4.55%:火幣全球站數據顯示,FIL短線下跌,跌破150美元關口,現報149.97美元,日內跌幅達到4.55%,行情波動較大,請做好風險控制。[2021/5/7 21:32:49]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Filecoin針對獎勵測試網部署的開發網Calibration正式啟動:北京時間7月21日10:00左右, Filecoin項目方協議實驗室針對獎勵測試網即將使用的Lotus版本所部署的開發網Calibration正式啟動。有志參與獎勵測試的礦工可以加入改開發網測試自己的挖礦方案,從而為獎勵測試提前做好充足的準備。[2020/7/21]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
動態 | 雄岸基金戰略投資Filenet:2月3日,雄岸基金宣布戰略投資Filenet數百萬美金,并與瑞鑫集團共同參與Filenet打包節點競選,共建分布式存儲新生態。據了解,雄岸基金是一家全球化區塊鏈創新基金,基金規模達100億元人民幣;瑞鑫集團是一家全球私募投資和資產管理公司,定位為全球信息和財務的超級節點與加速器,在美國硅谷啟動領先的區塊鏈實驗項目。[2020/2/3]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
尊敬的LDX用戶: 為了提升市場流動性、增強用戶交易體驗,倫敦交易所將采用更符合國際化交易平臺的標的機制標準,平臺決定,對各標的的風險限額標準進行調整。調整時間:2021年3月23日14:00.
1900/1/1 0:00:00社區內有用戶反饋Filecoin主網存在雙花風險,但官方尚未回應。幣安、抹茶、歐易已關閉Filecoin主網代幣FIL的充值功能.
1900/1/1 0:00:00尊敬的虎符用戶, 為支持freecash(FCH)主網升級,虎符將于2021年03月20日10:00(UTC8)暫停FCH充提業務,交易不受影響.
1900/1/1 0:00:00談到DeFi聚合層,大家可能會首先想到YFI、YFII等收益聚合器項目,它們為投資者聚合了具有高收益率的資金池并自動優化投資組合,以便投資者獲得最優收益.
1900/1/1 0:00:00公告編號2021031801各位關心ZBG的投資者們和項目方:ZBG將于HKT2021年3月19日上線LPT項目,并開放LPT/USDT交易對,具體時間如下,請投資人和項目方提前做好交易準備.
1900/1/1 0:00:00隨著社會發展進入數據時代,我們已被裹在萬物互聯、行為信息化、生活數字化的洪流之中,“數據”生產要素的權益已經滲透到人類生活的方方面面.
1900/1/1 0:00:00