3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
報告:黑客在2023年Q1的40次攻擊中從竊取了約4億美元:金色財經報道,TRM Labs在一份新報告中表示,黑客在2023年前三個月的40次攻擊中從加密項目中竊取了約4億美元。這比2022年第一季度下降了70%。黑客的平均規模也變小了,從2022年的3000萬美元減少到2023年同期的1050萬美元。黑客也越來越多地歸還他們竊取的資金,從被利用的項目中獲得“白帽”獎勵。TRM Labs估計,黑客攻擊受害者在2023年拿回了將近一半的被盜資金。
TRM Labs表示,一個可能的解釋是監管機構越來越關注加密貨幣黑客攻擊和一些備受矚目的執法案件。首先,加密貨幣交易所正在加強他們的KYC/AML政策,這使得兌現被盜的加密貨幣變得更加困難。與此同時,Tornado Cash自2022年8月以來一直受到美國制裁,該協議自動將所有與Tornado相關的資金重新列入任何受監管交易所。[2023/5/23 15:19:53]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
MEV項目ROOK擬將5000萬美元平分給技術開發者和運營實體Incubator DAO:4月11日消息,MEV項目ROOK的開發實體Rook Labs發起一項社區提案投票,計劃將近5000萬美元的金庫資產分成兩半,分別分配給Rook技術的主要建設者和一個名為Incubator DAO的新社區運營實體。其中Incubator DAO將取代原先的去中心化運營實體Rook DAO,將完全獨立于Rook,可決定如何使用近2500萬美元資金。[2023/4/11 13:55:57]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
速匯金宣布支持Stellar Aid Assist以提供USDC等穩定幣救濟金服務:12月17日消息,全球支付巨頭速匯金MoneyGram在社交媒體宣布支持Stellar Foundation的Stellar Aid Assist以提供USDC等穩定幣救濟金服務。Stallar Aid Assit也是目前首個以區塊鏈為動力的援助支付系統,可以快速、經濟、高效地向處于危機中的個人提供救濟資金,支持將數字美元和美元穩定幣USDC保存在手機的數字錢包中并兌換成本地貨幣。[2022/12/17 21:50:59]
技術細節復盤
Arbitrum網絡每筆交易的Gas費降至0.01美元:金色財經消息,L2Fees數據顯示,目前Arbitrum網絡進行每筆交易的平均Gas費用約為0.01美元,此外Arbitrum網絡發送ETH的Gas費用約為0.04美元。[2022/9/25 7:19:17]
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
來源:金色財經
Tags:FILFILEECOECOINfil幣最新消息Filecoin 12MonthECOB價格pepecoin幣能到一美金嗎
???劉紅軍:3.19比特幣消息面技術面分析行情走勢,日內能做空嗎?3.19比特幣被套怎么解?全球研發CBDC對市場有什么影響?3.19比特幣行情分析及操作建議.
1900/1/1 0:00:00以太坊:大趨勢弱于比特幣,畢竟日線處于兩大均線之下運行,短線的話則強于比特幣。亞盤一波急速下探至1733.32美元一線,隨后展開反彈,歐盤急速拉升,但是整體圍繞在1800美元關口上下反.
1900/1/1 0:00:00? ? 黃金技術面分析:黃金昨日延續前一日的震蕩格調,整體走出先漲后跌的局面,美盤黃金觸及高點1741后沒有延續強勢,而是快速回落最低觸及1726,整體波幅15美金.
1900/1/1 0:00:00原標題:NFT:裸奔的稀缺撰文|白碩前上海證券交易所總工程師,區塊鏈技術專家這些天來,NFT火了。火的原因,是真的有人用它承載了藝術品的確權和交易.
1900/1/1 0:00:00韓國Kakao旗下區塊鏈平臺“Klaytn”,今年已迎來事業第二年。該平臺表示,今年的項目目標主要有兩點:第一,要成為數字資產的媒介;第二,要通過專有技術,讓企業和政府能更加便捷地使用區塊鏈.
1900/1/1 0:00:00晚上好?選擇一個好的分析師不如選擇一個為你著想的分析師。你絕對值得信任!一次選擇,就是一次轉折!一次嘗試,就是一次機會!每一個機會都是你成功的開始:徐明星:OKBChain測試網將很快推出:3月.
1900/1/1 0:00:00