比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Filecoin「雙花」始末及復盤_COIN

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋 Filecoin 主網存在雙花風險,幣安、OKex 等交易所均已關閉 Filecoin 主網代幣 FIL 的充值功能,Cobo Custody 也第一時間暫停了 FIL 的充值和提幣。

Cobo Custody 技術團隊對此次 Filecoin 安全事件保持高度關注并進行了詳細復盤:

據 Filfox 和 FileStar 的 Filecoin 礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000 FIL(約合460萬美元)的交易所入賬花費了太長時間,于是Filfox 和 FileStar 礦工為了加速而發起了一筆 RBF 交易。而該筆 RBF 交易導致幣安賬戶兩次入金,最終入賬 120,000 FIL。事后,Filfox和FileStar開發者回應稱,Filecoin 的 RPC 代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。 

1475:應看好Filecoin長期價值和對產業發展的賦能:2020年11月12日,在深圳會展中心召開的分布式存儲大會正在舉辦,“區塊鏈分布式存儲未來發展”等Filecoin相關探討進入大眾的視線。雖然分布式云存儲市場潛力巨大,礦工們前置抵押代幣不足的疑難和FIL持幣者們觀望不前的態度,將會加劇當前Filecoin生態前行的難度。

對此礦業巨頭1475發表看法:Filecoin的機制雖然保障了Filecoin網絡的穩定性和服務質量,但也決定了每一位投資者都必須是長期的參與者,我們應看好其長期價值和對產業發展的賦能,不能用短期投機的心態面對它。[2020/11/14 20:49:24]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

BitMax將上線Filecoin (FIL)并開放3倍杠桿交易:據官方消息,BitMax交易所將于11月4日 23:00(北京時間)上線Filecoin (FIL),并于11月4日 24:00(北京時間)開放FIL 3倍杠桿交易。

11月4日11:00 - 11月11日11:00(北京時間)活動期間,從外部錢包(非BitMax錢包)充值FIL到BitMax賬戶,達到一定凈充值標準即可享受VIP升級,暢享7日的FIL交易優惠費率。更多詳情請至BTMX官網查詢。[2020/11/4 11:36:16]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Gate.io 啟動永續合約FIL六月IOU(IPFS Filecoin)切換為FIL6和主網上線:據官方公告,Gate.io即將在2020年10月12日(今日)18:00啟動永續合約FIL六月IOU(IPFS Filecoin)切換為FIL6,耗時約30-60分鐘,切換完成后將重開FIL6永續合約交易。FIL永續合約交易將在FIL主網上線后開通。

目前Gate.io已經完成FIL主網集成,用戶已經可以訪問FIL充值頁面生成FIL主網充值地址,主網幣轉移后可以第一時間充值到Gate.io進行主網幣交易。Gate.io目前是IOU存量和交易量最大的FIL/FIL6交易平臺。詳情點擊原文鏈接。[2020/10/12]

Filecoin lotus 節點提供了多個API用于鏈上交易的獲取,例如 ChainGetBlockMessages 可以獲取指定區塊內的所有交易內容,StateGetReceipt 可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個 API 來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

動態 | Bitrefill新服務允許用戶通過加密貨幣支付Airbnb費用:據coindesk報道,加密貨幣禮品卡提供商Bitrefill已經添加了一項服務,允許用戶使用五種加密貨幣購買Airbnb禮品卡以支付租賃費用。五種加密貨幣包括BTC、ETH、LTC、DOGE和DASH。目前Airbnb禮品卡只能由美國居民以美國的付款方式兌換。[2019/3/29]

不過他們沒有注意到,StateGetReceipt 接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被 RBF(replace by fee),則會返回最終 RBF 成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是 RBF 后的交易的執行結果。

假設攻擊者首先發送了 TX1,對應的交易ID 為 TXID1,隨后攻擊者對 TX1 進行了 RBF,生成 TX2,對應的交易ID 為 TXID2,最終 TX2 上鏈成功。此時通過 StateGetReceipt 對 TXID1 和 TXID2 分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin 官方開發人員對 API 進行了補充說明,明確了 StateGetReceipt 的返回邏輯,并將在 v1 版本后廢棄此 API

https://github.com/filecoin-project/lotus/pull/5838/files  

Cobo Custody 技術團隊在對接 Filecoin 的過程中已經發現了上述問題,因此沒有采用 ChainGetBlockMessages 和 StateGetReceipt 來獲取鏈上的轉賬行為,而是采用 ChainGetParentMessages 和 ChainGetParentReceipts 來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用 ChainGetParentMessages 和 ChainGetParentReceipts 的過程中,Cobo Custody 技術團隊發現 lotus 節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。Cobo Custody 技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花(Double-spending)即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018 年比特幣黃金 (BTG) 就曾受到一名礦工的惡意攻擊,該礦工臨時控制了 BTG 區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過 388200 個 BTG,價值高達 1860 萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILEOINCOINFILM幣filecoin幣的投資價值gitcoin幣為什么不漲Encointer價格

幣安app官網下載
從Gitcoin支持最多的20個項目里 我們看到了DeFi與NFT未被關注的地方_ETH

最近為期15日的Gitcoin第 9 輪捐贈活動還剩兩天就要結束了,回顧過去的八輪捐助活動中,Gitcoin 已經為 1400 多個重要的 Web3 生態系統里的項目「輸送」了總計 700 萬美.

1900/1/1 0:00:00
今日行情大事: 美聯儲基準利率不變 美圖再次斥資加密市場_FIL

熱點摘要: 1.?美聯儲將基準利率維持在0%-0.25%不變。2.?灰度推出BAT、LINK、MANA、FIL及LPT信托產品,FIL突破90美金.

1900/1/1 0:00:00
火幣尖峰對話經濟學人之高連奎:美股強勁A股疲弱背后的秘密_DAX

過去一周時間,受美聯儲新決議影響,美國三大股指納指、標普500指數紛紛轉漲,受到全球關注。另一邊,自2020年新冠疫情后早已回歸“常態經濟增長”的中國,A股卻表現疲弱.

1900/1/1 0:00:00
Messari分析師:“通縮”的以太坊可能會超過比特幣_以太坊

加密分析公司Messari高級研究分析師Ryan Watkins推測,一旦Eth2和PoS徹底完成,以太坊可能會取代比特幣成為最大的加密資產.

1900/1/1 0:00:00
一文了解NFT估值的7種方式_NFT

毫無疑問,NFT迎來了爆發時刻。Beeple在佳士得拍賣會上以6900萬美元的價格賣掉了他的作品,一個Alien CryptoPunk收藏品以720萬美元的價格成功售出,Fewocious則打破.

1900/1/1 0:00:00
一圖了解KSM質押流動性方案:rKSM_STA

在StaFi rKSM產品上線之前,這張圖片可以幫助你更好地了解StaFi rKSM產品以及為什么要使用rKSM產品.

1900/1/1 0:00:00
ads