隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!系列回顧:區塊鏈安全入門筆記(一)|慢霧科普區塊鏈安全入門筆記(二)|慢霧科普區塊鏈安全入門筆記(三)|慢霧科普區塊鏈安全入門筆記(四)|慢霧科普區塊鏈安全入門筆記(五)|慢霧科普智能合約SmartContract
智能合約(SmartContract)并不是一個新的概念,早在1995年就由跨領域法律學者NickSzabo提出:智能合約是一套以數字形式定義的承諾(Promises),包括合約參與方可以在上面執行這些承諾的協議。在區塊鏈領域中,智能合約本質可以說是一段運行在區塊鏈網絡中的代碼,它以計算機指令的方式實現了傳統合約的自動化處理,完成用戶所賦予的業務邏輯。隨著區塊鏈智能合約數量的與日俱增,隨之暴露出來的安全問題也越來越多,攻擊者常能利用漏洞入侵系統對智能合約用戶造成巨大損失,據SlowMistHacked統計,截止目前僅ETH、EOS、TRON三條鏈上因智能合約被攻擊而導致的損失就高達$126,883,725.92,具有相同攻擊特征的手法更是呈現出多次得手且跨公鏈的趨勢,接下來我們將為大家介紹近年來一些常見的智能合約攻擊手法。交易回滾攻擊RollBackAttack
深大通:公司正在積極開展區塊鏈備案等相關工作:深大通在互動平臺表示,公司針對與北京郵電大學聯合研發的“大通可信聯盟鏈”進行進一步的迭代升級及調試。公司基于現有的區塊鏈研發技術基礎,積極拓展區塊鏈技術在供應鏈服務的應用。目前,公司正在積極開展區塊鏈備案等相關工作。[2020/8/20]
交易回滾攻擊(RollBackAttack),故名思義,指的是能對交易的狀態進行回滾。回滾具體是什么意思呢?回滾具體指的是將已經發生的狀態恢復成它未發生時候的樣子。那么,交易回滾的意思就是將已經發生的交易變成未發生的狀態。即攻擊者本來已經發生了支付動作,但是通過某些手段,讓轉賬流程發生錯誤,從而回滾整個交易流程,達到交易回滾的目的,這種攻擊手法多發于區塊鏈上的的智能合約游戲當中,當用戶的下注動作和合約的開獎動作在一個交易內的時候,即內聯交易。攻擊者就可以通過交易發生時檢測智能合約的某些狀態,獲知開獎信息,根據開獎信息選擇是否對下注交易進行回滾。該攻擊手法早期常用于EOSDApp上,后逐步向波場等其他公鏈蔓延,截止目前,已有12個DApp遭遇攻擊,慢霧安全團隊建議開發者們不要將用戶的下注與開獎放在同一個交易內,防止攻擊者通過檢測智能合約中的開獎狀態實現交易回滾攻擊。交易排擠攻擊TransactionCongestionAttack
動態 | IOVLabs區塊鏈項目RSK收購拉丁美洲大型在線社區網站Taringa:IOVLabs區塊鏈項目RSK收購拉丁美洲大型在線社區網站Taringa,兩家公司都將在其日常運營中集成RSK和RIF代幣。(Cryptopotato)[2019/9/28]
交易排擠攻擊(TransactionCongestionAttack)是針對EOS上的使用defer進行開獎的游戲合約的一種攻擊手法,攻擊者可以通過某些手段,在游戲合約的defer開獎交易前發送大量的defer交易,惡意侵占區塊內的CPU資源,使得智能合約內本應在指定區塊內執行的defer開獎交易因資源不足無法執行,只能去到下一個區塊才執行。由于很多EOS上的游戲智能合約使用區塊信息作為智能合約本身的隨機數,同一個defer開獎交易在不同區塊內的執行結果是不一樣的。通過這樣的方式,攻擊者在獲知無法中獎的時候,就通過發送大量的defer交易,強行讓智能合約重新開獎,從而達到攻擊目的。該攻擊手法最早在黑客loveforlover向EOS.WIN發起攻擊時被發現,隨后相同的攻擊手法多次得手,據SlowMistHacked統計僅2019年就有22個競猜類DApp因此損失了大量資金,慢霧安全團隊建議智能合約開發者對在不同區塊內執行結果不同的關鍵的操作不要采用defer交易的方式,降低合約被攻擊的風險。隨機數攻擊RandomNumberAttack
分析 | 比特幣、區塊鏈百度搜索指數整體同比均下降:據百度指數數據,近7天比特幣搜索指數整體日均值為11494,整體同比下降82%,環比上漲4%;近7天區塊鏈搜索指數整體日均值為2222,整體同比下降88%,整體環比下降13%。[2019/2/11]
隨機數攻擊(RandomNumberAttack),就是針對智能合約的隨機數生成算法進行攻擊,預測智能合約的隨機數。目前區塊鏈上很多游戲都是采用的鏈上信息作為游戲合約的隨機數源,也稱隨機數種子。使用這種隨機數種子生成的隨機數被稱為偽隨機數。偽隨機數不是真的隨機數,存在被預測的可能。當使用可被預測的隨機數種子生成隨機數的時候,一旦隨機數生成的算法被攻擊者猜測到或通過逆向等其他方式拿到,攻擊者就可以根據隨機數的生成算法預測游戲即將出現的隨機數,實現隨機數預測,達到攻擊目的。2018年11月11日,攻擊者向EOS.WIN發起連續隨機數攻擊,共獲利20,000枚EOS,在此慢霧安全團隊建議智能合約開發者使用安全的隨機數源作為合約隨機數,如通過使用鏈下的隨機數種子生成隨機數的方式上傳至鏈上,降低合約被攻擊的風險。
聲音 | Jimmy Su:京東安全一直在做區塊鏈安全等比較前沿的研究:據北國網消息,負責京東安全硅谷研發中心工作的Jimmy Su告訴記者,他與他的團隊一直都在做著關于賬號安全、數據安全、容器安全、區塊鏈安全等比較前沿的研究。令人欣喜的是,來自中國的安全技術眼下正被愈來愈多運用于國際前沿,特別是跟場景相關的各種技術前景被行業廣泛看好。[2018/11/14]
深圳龍崗區:今年上半年開出61.8萬份區塊鏈電子發票7月24日消息,自去年8月10日,全國首張區塊鏈電子發票在深圳實現落地以來,區塊鏈發票業務在深圳覆蓋加速.
1900/1/1 0:00:00Odaily星球日報譯者|MoniBakkt終于來了。沒錯,Bakkt終于來了。在經過了幾個月的審議、炒作和監管挫折之后,由紐約證券交易所、微軟和星巴克支持的加密貨幣交易所Bakkt終于走上了啟.
1900/1/1 0:00:006月4日,孫宇晨宣布花3000多萬人民幣拍下了巴菲特慈善午餐,從那個時候開始就注定這個話題沒那么容易平息.
1900/1/1 0:00:00Odaily星球日報譯者|念銀思唐美國證券監管機構正在評估FacebookInc.計劃推出的加密貨幣Libra是否應該置于他們的監管之下.
1900/1/1 0:00:00作者:馬莎卡如果你有看財經新聞的習慣,你會發現一些有影響力的人長期抨擊比特幣,他們有一個共識:“總有一天,比特幣會被政府禁止,然后歸零.
1900/1/1 0:00:00編者按:本文來自Moneyness研究院,作者:潘超,MakerDAO中國區負責人,星球日報經授權發布.
1900/1/1 0:00:00