針對前段時間EOS漏洞問題,數字彗星科技CTO兼創始人張東誼的安全團隊向鏈聞ChainNews透露了整體回顧細節,希望大家提起安全意識,但也不要過度恐慌,正確看待安全問題。
一、事件概述
6月22日凌晨,EOS官方社區發布消息稱:發現EOS漏洞,用戶抵押投票的代幣在漏洞修復之前都無法贖回。隨后我們根據相關消息對該漏洞進行驗證確認該漏洞確實存在,且在漏洞修復前,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。
我們知道EOS采用DPoS共識機制,該機制通過社區投票選舉21個超級節點來維護EOS網絡,為EOS網絡提供算力、帶寬以及存儲支持。用戶投票不需消耗EOS,但EOS會被鎖定。用戶可以隨時申請贖回抵押的EOS,申請贖回后72小時后到賬,同時,投票將被扣減。
Sui發布SUI代幣分配細節,基金會管理的社區儲備占50%:12月15日消息,Sui基金會發布SUI代幣經濟學分配細節,其中基金會管理的社區儲備占50%,早期貢獻者占20%,投資者占14%,Mysten實驗室金庫占10%,社區訪問計劃和應用測試人員占6%,并表示Sui基金會將把向Sui早期社區成員獎勵和分發SUI代幣作為重中之重。
此前報道,5月份Sui公布代幣經濟學模型,總量100億枚,有四個用途:被抵押以參與權益證明機制(PoS)、支付Gas費以執行交易和其他操作、支撐整個Sui經濟的多功能和流動資產、參與鏈上投票來發揮重要的治理作用。[2022/12/15 21:46:01]
此次漏洞事件發生在EOS贖回過程中,如果其他用戶抵押EOS給贖回用戶,系統首先將贖回用戶贖回過程中的EOS進行再次抵押。我們已經知道申請贖回的EOS需要72小時才能到賬,如前所訴,通過精心構造的攻擊理論上使得指定用戶資產進行無限期抵押,對用戶造成嚴重危害。
BB:EOSIO將很快更新路線圖 并公布細節和長期目標:7月28日晚間,Block.one首席執行官Brendan Blumer(BB)發推稱,去年6月,EOS已提出了戰略愿景,自那以來,團隊已完成了很多工作。團隊正在努力將EOSIO建設成最健壯的公共、私有區塊鏈的基礎設施。Brendan Blumer透露稱,EOSIO將很快更新路線圖,并公布相關細節和長期目標。[2020/7/29]
二、漏洞攻擊流程
假設被攻擊用戶擁有0.0005個正在贖回途中EOS。
此時攻擊者向贖回用戶抵押0.0001個EOS。
聲音 | 長江商學院教授:區塊鏈沒有殺手級應用原因在于匿名機制和技術細節:在7月19日舉辦的2018全球媒體峰會上,長江商學院金融學教授、金融MBA學術主任、美國財務學會會員曹輝寧發表題為《區塊鏈向何處去》的演講,談到區塊鏈沒有殺手級應用的原因,一是匿名機制使政府對區塊鏈技術有一定限制,另外技術細節方面有問題,信任機制產生大量能耗。
此外他還表示,區塊鏈有兩個優勢,第一是分布式記賬技術讓陌生人之間產生信任,第二是通證經濟,無通證區塊鏈是死水一灘。[2018/7/19]
交易生效后,我們看到攻擊者的余額沒有發生變化,而贖回用戶正在贖回途中的0.0001個EOS被迫再次進行抵押。
俄羅斯結算所公布了基于區塊鏈技術的商業債券交易細節:俄羅斯國家結算所(National Settlement Depository)公布了俄羅斯首個基于區塊鏈技術的商業債券交易細節,交易雙方是MegaFon和Raiffeisenbank,交易金額為5億盧布。[2017/12/29]
三、漏洞原理解析
攻擊流程圖中的攻擊命令如下:
cleos--wallet-urlhttp://localhost:6666--urlhttp://mainnet.genereos.io:80systemdelegatebw(attacker)(victim)「0.0001EOS」「0.0000EOS」--transfer
由于攻擊者在調用命令時加入了--transfer參數,在調用到抵押函數delegatebw時會調用changbw函數,此時transfer為true
當transfer變量為true時,from地址變成被攻擊對象的地址
接下來被攻擊對象的數據被修改,EOS再次抵押
四、漏洞緩解方案
綜合以上分析,數字彗星團隊建議修改部分業務邏輯緩解和修復該抵押漏洞。
1.transfer參數不管是否為true,都應該直接在抵押發起方余額中扣除
梳理相關業務邏輯,審查是否存在類似漏洞五、漏洞分析總結
通過以上分析,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。利用緩解方案的措施修補代碼能夠有效緩解和修復該漏洞。
六、參考引用
https://github.com/EOSIO/eos/issues/4273
數字彗星科技專注區塊鏈生態安全,真正解決區塊鏈至全網安全問題。團隊成員均是由全球頂級網絡安全攻防實戰的團隊創建,核心技術成員曾為360、阿里巴巴、SUN中國工程學院、國家部委等貢獻安全力量,對境外組織利用來竊取國家敏感信息的漏洞及時發現,提出臨時解決方案。
團隊個人均獲各項國家專利,曾多次在國內知名漏洞平臺提交可泄漏千萬級公民用戶數據的重大漏洞。數字彗星科技的核心能力是區塊鏈企業安全服務,為區塊鏈生態企業保駕護航。
鏈聞ChainNews:有謠言買入,有新聞賣出。
鏈聞作者:張東誼版權聲明:文章為作者獨立觀點,不代表鏈聞ChainNews立場。
本文來源于非小號媒體平臺:
鏈聞獨家
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3630325.html
EOS柚子漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
下一篇:
韓國:加密貨幣交易所急需保險服務,保險公司卻爭相避之
本文來自Coindesk,原文作者:NikhileshDeOdaily星球日報譯者|Moni就在美國政府與很多行業關系緊張的時刻,該國金融監管機構忽然愿意和加密貨幣內部人士坐下來談談了.
1900/1/1 0:00:00行情播報: 截至6月2日早8點,全球數字貨幣已超過2216種,TOP100總市值為2709億美元.
1900/1/1 0:00:00臨界Hashgard技術團隊向鏈聞表示,CosmosSDK漏洞的觸發條件為驗證人節點宕機。經臨界Hashgard團隊測試,在驗證人節點宕機9500個塊以后,時間長度為13.2小時到18.7小時之.
1900/1/1 0:00:00今年年初,我寫過一篇文章叫《一篇文章讀懂2019》,現在因故被和諧。只是再讀時依然感慨萬千。當時寫的大部分會發生的事情都應驗了,剩下還沒有發生的就要等時候到了再驗證了.
1900/1/1 0:00:00火星財經APP一線報道,加密資產分析師Cred在接受采訪時表示,8200美元將成為一個關鍵的支撐位,可能會阻止BTC再次跌至7000美元的價格區間.
1900/1/1 0:00:00為了慶祝LBank期權交易火熱上線,并拓展PHV的交易場景。我們啟動了預算共20BTC的「PHV期權補償基金」激勵補償活動.
1900/1/1 0:00:00