北京時間2018年12月19日凌晨,EOS網絡中,包括BetDice在內的數個游戲DApp遭受黑客攻擊,損失數十萬枚EOS通證。
TokenInsight認為本次事件是由于部分游戲DApp為增強游戲體驗,在自建節點中運行DApp,導致鏈上數據同步時出現錯誤。
因為部分代碼和數據未被公開,攻擊的重現難度較高。據推演,黑客可能的攻擊手段如下:
EOS被盜流程推演圖
來源:TokenInsight
主力成交數據復盤:2054萬張主力賣出確認5分鐘周期三角形破位:AICoin PRO版K線主力成交數據顯示:BitMEX XBT永續合約在5月18日09:30沖高回落在5分鐘周期中做三角形震蕩。
14:05分,價格接近平臺下沿支撐線線并很快跌破。跌破后的20分鐘內,共計有9筆,共計2054.84萬張主力賣出;有4筆,共計700萬張主力買入,成交差-1354.84萬張。
較多的主力賣出跟進可以判斷該周期的三角形突破為真跌破。 隨后的16:35,比特幣再次下跌,最低一度跌至9280美元。[2020/5/18]
1、黑客向DApp發送參與游戲的請求;
主力成交數據復盤:此輪拉升主力在Bitfinex:AICoin PRO版K線主力成交數據顯示:過去24小時,比特幣持續拉升,現貨價格曾一度逼近9000美元。
在拉升過程中,Bitfinex的主力買入了185筆,共計5638.89BTC;主力賣出僅81筆,共計2339.35BTC,主力買賣成交差3299.53BTC。
幣安成交差-855.51BTC,火幣成交差442.87BTC,OKEx成交差-265.87BTC。
明顯,此輪拉升主力在Bitfinex。[2020/4/30]
2、黑客直接向BP節點發送取消游戲的請求,或使賬戶余額不足而導致轉賬失敗;
主力成交復盤:火幣上的主力先砸盤,幣安現貨主力成交活躍:AICoin PRO版K線主力成交數據顯示:13:00,火幣BTC現貨出現了一筆價格為7122.12美元,數量為253.66BTC的大單賣出;隨后,幣安BTC現貨相繼出現13筆,總額超過1132BTC的大額賣出,主力成交活躍。 可見,這輪下跌中,火幣上的主力最先砸盤。另外,因主力成交活躍我們需要密切關注幣安BTC現貨的主力成交情況。[2020/4/10]
3、DApp將黑客的游戲請求發送至BP節點,并在自建節點上運行黑客的游戲結果,若運算出玩家勝利的結果,則向BP節點發送給予玩家獎勵的請求;
4、BP節點先后收到「黑客取消游戲」請求、「DApp發送游戲」請求、「DApp給予游戲獎勵」請求。因為時間順序和轉賬沖突的原因,「黑客取消游戲」請求被執行,而「DApp發送游戲」請求執行失敗,「DApp給予游戲獎勵」請求被執行。
5、黑客收到DApp的轉賬,一次攻擊完成。
首先,應對該種攻擊手段,可將DApp讀取的狀態數據改為read-only模式,read-only模式下數據庫包含傳入區塊的更改,但不影響speculative交易處理。
此外,關于此次EOS的安全事件,AnChainCEOVictor指出,AnChain在Ethereum以及EOS有關安全的問題上有著較豐富的經驗與技術積累,并且也提供有關代碼的安全檢測服務,這次的安全事件是完全可以避免的。比如,DApp可以使用ref_block功能,在給玩家發放獎勵前,判斷用戶是否真的轉賬成功。同時,Victor還指出,這個安全問題背后還暴露出了在EOS中更加嚴重的問題,相較于其他部分公有鏈,EOS區塊鏈并不記錄失敗的交易,瀏覽器也無法查詢,這是EOS在架構設計方面的缺陷。
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
TokenInsight
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3627096.html
EOS柚子
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
慢霧:破解造成BetDice項目恐慌的交易回滾攻擊手法
下一篇:
知道創宇攜手中信云合作案例獲評「2018企業服務案例TOP50」
在鼓吹XRP價值的同時,瑞波公司一直大肆出售XRP盈利,2018年熊市里大賺5.35億美元;2019年一季度盈利1.6億美元。鏈上數據顯示,瑞波實際出售的XRP比公布的還要更多.
1900/1/1 0:00:00尊敬的LBank用戶: LBank現已開啟“預測漲停”活動,若有準確預測到PHV連續漲停天數的用戶,即可共同瓜分2BTC。報名方式:填寫表單相應信息,即可報名成功.
1900/1/1 0:00:00原定于2月27日進行的君士坦丁堡硬分叉被曝再出新「漏洞」,是否會繼續延遲分叉呢?原文標題:《以太坊被曝再出新「漏洞」?》據trustnodes消息,距離以太坊君士坦丁堡硬分叉還有兩周時間.
1900/1/1 0:00:00原文標題:《10年前,代碼殺死了1844.67億枚比特幣!》近來,區塊鏈領域最大的兩件事莫過于以太坊君士坦丁堡硬分叉和隱私幣Grin項目了,這次,不守時的的以太坊又不守時了.
1900/1/1 0:00:00昨日晚間,深大通披露了公司及實控人被證監會立案調查的公告。公告顯示,此次被立案調查起因深大通及實際控制人在證監會依法履行職責過程中未予配合,涉嫌違反相關證券法律、法規.
1900/1/1 0:00:00Facebook已經敲定明年推出自己的加密貨幣,他們計劃在2020年第一季度之前在十幾個國家建立數字支付系統,而且準備在今年年底之前開始測試其加密貨幣.
1900/1/1 0:00:00