比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 中幣 > Info

比特幣 RBF 假充值風險分析_OPT

Author:

Time:1900/1/1 0:00:00

前言

加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。

RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:

持有1+比特幣的地址數量達到1,013,577的歷史新高:金色財經報道,據Glassnode Alerts數據監測,持有1+比特幣的地址數量剛剛達到1,013,577的歷史新高。[2023/8/10 16:18:01]

1、Full RBF :使用更高的手續費替換前一筆交易

2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

比特幣哈希率達到 321.15 EH/s 的歷史新高:金色財經報道,Watcher.Guru發推表示,比特幣哈希率達到 321.15 EH/s 的歷史新高。[2022/10/6 18:40:35]

目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明

https://bitcoincore.org/en/faq/optin_rbf/

RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

比特幣未確認交易筆數為8715筆:金色財經報道,據BTC.com數據顯示,目前比特幣未確認交易筆數為8715筆。當前比特幣挖礦難度為 15.49 T,距離難度調整還有9天14小時,預計下次難度將增加至15.61T,增加0.77%。[2020/3/1]

1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;

2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

By :?yudan@慢霧安全團隊

Tags:RBF比特幣OPTFFF比特幣行情圖怎么看OPT幣fff幣是騙局嗎

中幣
金色前哨|比特幣短線暴漲20% 又是魔幻的一天_AIR

比特幣單日漲幅達到20%的天數不多,而今天就是一天。1月29日21:57,BTC突破38500美元關口,日內漲幅為20.6%。截止發文,漲幅回落到15%左右.

1900/1/1 0:00:00
ETH碰到前高之后 哪些觀點值得討論?_比特幣

ETH跨越山河大海,終于摸到了上一次牛市的高點。從2018年1月到2021年1月,已經過去了3年。三年前掛在高點的朋友,現在終于松了一口氣.

1900/1/1 0:00:00
火幣尖峰對話經濟學人之向松祚:比特幣有兩大貢獻_SDT

2021年1月21日,火幣集團旗下火幣研習社的“火幣尖峰對話”欄目在線上舉行。本次活動是該欄目的經濟學人系列,以“用新經濟學看新時代,數字經濟大勢所趨”為主題,火幣研習社負責人程智鵬與中國人民大.

1900/1/1 0:00:00
成功投資的核心:不要離開牌桌_加密貨幣

真正偉大的投資者,他們往往是活得時間更長。巴菲特是投資界最成功的人,也是活得最長的投資者。Stay in the Game是成功投資的核心.

1900/1/1 0:00:00
《福布斯區塊鏈50強》名單出爐 供應鏈和物流公司占據過半_LEC

今年首次進入《福布斯區塊鏈50強》榜單的公司中,有超過一半的公司正在使用區塊鏈解決其業務領域面臨的物流問題.

1900/1/1 0:00:00
58學院TIM:DeFi、layer2依然是2021年加密市場頂流_DEF

2020年下半年以來,在機構增持、減半利好、疫情帶來的開閘放水以及DeFi興起等因素的影響下,比特幣開啟上漲模式,尤其是今年初,比特幣更是一路狂奔,不斷突破前高,帶來了新一輪牛市.

1900/1/1 0:00:00
ads