12月18日晚間至19日凌晨,多個EOS頭部DAPP遭受攻擊。EOSMax、ToBet、BigGame和BetDice遭受交易回滾攻擊,分別損失55000EOS、22000EOS、14903.18EOS、200000EOS。此外,黑客利用重放攻擊漏洞向競猜類游戲TRUSTBET發起攻擊,獲利11501EOS。幾款游戲共損失303404.18EOS,以EOS單價18元來估算,合計約546萬元。遭受攻擊的幾款游戲基本為EOS頭部較活躍的競猜類游戲。據PeckShield報道,其中的競猜類游戲BetDice近一周日均活躍度超5,000人,交易額也在5,000萬EOS以上。PeckShield創始人蔣旭憲表示,這次攻擊背后是同一個團伙或個人。攻擊BetDice的賬號hnihpyadbunv創建了賬號eykkxszdrnnc,用來攻擊EOSMax與BigGame。賬號eykkxszdrnnc又創建了子賬號kfexzmckuhat用來攻擊ToBet。攻擊成功后,再頻繁創建子賬戶轉移所得資產。對于這次攻擊,蔣旭憲向Odaily星球日報表示,ECAF追回盜取的EOS預計難度比較大,目前已經牽涉到1808個賬戶,數量還在增長中。這次攻擊究竟是怎么回事兒?
數據:USDC國庫地址新鑄造9617萬個USDC:6月19日消息,根據Whale Alert監測,北京時間今天22:58,USDC國庫地址新鑄造96,174,286個USDC。[2023/6/20 21:48:03]
PeckShield安全人員認為,EOSMax、ToBet、BigGame和BetDice這四款競猜類游戲被攻擊事件,均和EOSNode存在漏洞有關。持有同樣看法的還有EOSMAX,據IMEOS.ONE報道,EOSMAX發布公告,稱是由于EOSNode存在漏洞導致,并非游戲合約存在漏洞。據業內不具名人士向Odaily星球日報透露,這次交易回滾攻擊與項目方的nodeos開啟了speculativemode有關,開發者需要關閉該mode來避免攻擊。對于這次交易回滾攻擊的具體過程,MEET.ONE的負責人Goh向Odaily星球日報表示,認為此次攻擊過程如下:1.黑客通過攻擊合約賬戶A向游戲合約B轉賬下注,游戲合約實時開獎,給賬戶A發放獎勵。2.游戲合約B使用的節點開始往EOS網絡同步這筆交易C。3.攻擊合約賬戶A執行assert,超級節點未打包交易C,所有節點回滾交易C。4.黑客獲得交易C的數據,如果下注勝利,正常執行交易C,如果失敗開始下一次攻擊。幣乎的“胖哥”分享了佳能和MYKEY技術團隊對本次回滾攻擊調查方式推演的一個推斷:攻擊方式是抓住了DAPP節點讀寫沒有分離的漏洞,黑客直接運用DAPP讀的節點去發送交易,那么該節點會最早執行合約邏輯計算DICE結果,如果黑客贏那就不做任何操作,等該節點廣播同步到塊節點就贏了。如果黑客輸了,黑客同時發送一筆轉賬操作到目前正出塊主節點,讓賬號余額不足以完成先前的那筆交易,那么先前的那筆交易就會被廢棄,那么黑客就不會輸了。綜上運用的方式還是傳統的方式:雙花!DAPP應該自查一下是否講讀寫分離以及讀節點設置成read-only。目前,據IMEOS.ONE報道,此前因遭受交易回滾攻擊而暫停運營的EOSMax,經過團隊調查、與BP商討解決方案,已經成功修復問題,目前已恢復服務。團隊將采用讀寫分離的方式來修復該問題,讀取采用read-only的節點,寫入采用另一個節點以規避回滾交易漏洞。此外,對于TRUSTBET遭受的重放攻擊漏洞,PeckShield安全人員認為這是一種最早出現于EOSDApp生態初期的攻擊形態,由于開發者設計的開獎隨機算法存在嚴重缺陷,使得攻擊者可利用合約漏洞重復開獎,是一種較低級的錯誤。業內人士怎么看?
穆迪:6月15日對美國的AAA評級至關重要:金色財經報道,穆迪表示,6月中旬美國支付國債利息對維持最高的AAA評級至關重要。6月15日,美國財政部應支付約20億美元的利息。美國財長耶倫上周日警告稱,如果國會不提高債務上限,“在能夠支付所有賬單的情況下,支撐到6月15日的可能性相當低”。“這對我們來說是一個非常重要的日子,”穆迪高級副總裁William Foster稱,雖然利息償付規模相對較小,但“如果沒有支付,那就是違約。我們將把美國評級下調一級,從AAA降至AA1。”Foster強調,穆迪預計國會和白宮將在財政部用盡其特殊會計措施以保持債務上限之前,就針對提高或暫停債務上限達成協議。[2023/5/26 10:40:57]
對于這次攻擊,MEET.ONE的負責人Goh向Odaily星球日報表示,這已經不是EOS第一次被攻擊了,甚至攻擊的手法和發現的漏洞都不算有技術難度。只能說EOS生態發展地非常快,但項目的研發能力和安全能力相對滯后。對于EOS上的項目而言,生產環境就是最好的測試環境,不斷地遇到問題后需要不斷地迭代。”純白矩陣創始人吳嘯向Odaily星球日報表示,EOS的愿景是不錯的,但是需要更加穩定可能才更適合開發者。目前EOS的機制設計方面存在隱患,比如可以替換合約,對開發者的權限限制不足。此外,EOS還存在BP的反映時間長等問題。不過,最近EOS發布側鏈,BM又推出wasm解釋器、掃碼登錄PC端的Dapp,在安全方面會有所提升,會對EOS持續關注。對于這次攻擊,還有人從EOS生態的角度給出了觀點。DappReviewCEO牛鳳軒向Odaily星球日報表示,這是一起非常大的安全事故,但是從今天早上開始看到,節點和多個發生被攻擊的游戲項目方開始合作,研究如何解決問題。而且,BetDice還友好地提醒了自己的競爭對手。這些良性的行為對于EOS的生態建設很有幫助。我是Odaily星球日報的齊明,探索真實區塊鏈,日常喜歡和各路大神聊天。項目交流、爆料請加微信qingmoruoshui,煩請備注姓名、公司、職務。轉載/內容合作/報道聯系report@odaily.com;違規轉載法律必究。
分析師:哈薩克斯坦的電力系統已無法滿足BTC礦機的需求:金色財經報道,Hashrate Index分析師Jaran Mellerud表示,2020-2021 年,低成本電力、巨大的托管需求、廉價的中國設備以及寬松的監管和稅收優惠推動了該國的行業繁榮。然而,快速增長失去了控制,哈薩克斯坦的電力系統已無法滿足 1.5 GW 礦機的需求。從 2021 年到 2023 年,哈薩克斯坦在全球比特幣哈希率中的份額從 18% 下降到 4%。[2023/5/4 14:42:37]
Notable Live與eBay達成合作,將利用NFT提供體育相關的粉絲經濟活動:金色財經報道,交互式虛擬活動平臺Notable Live與電子商務巨頭eBay達成合作,將利用NFT為粉絲提供其最喜歡的體育運動員、球隊、賽事相關活動體驗,為體育迷提供一個與運動員聯系的平臺。
據悉,eBay的風險投資部門eBay Ventures此前領投了Notable Live的A輪融資。[2023/2/1 11:39:25]
編者按:本文來自白話區塊鏈,作者:獵豹區塊鏈安全,星球日報經授權發布。在區塊鏈行業,安全是最根本的問題。或許你聽過“一行代碼損失幾十億”、“干了一年被黑客一夜搞走”等言論.
1900/1/1 0:00:00本文來自:肖磊看市,作者:肖磊,星球日報經授權轉發。2018年即將過去,回顧這一年,投資市場可謂驚心動魄,中國股市上證綜指以3314點開盤,一月份上漲至最高的3587點,而后一路下跌,至年末收盤.
1900/1/1 0:00:00編者按:本文來自:深鏈Deepchain,作者:不亮,星球日報經授權轉發。12月20日,比特幣礦機生產商億邦國際的招股說明書再次登陸港交所官網.
1900/1/1 0:00:00文|秦曉峰、吳鹽、黃雪姣出品|Odaily星球日報編者按:新一年的鐘聲剛剛敲響,屬于2019的喧囂、瘋狂、奇跡、感動正在開啟.
1900/1/1 0:00:00導語:2018Coindesk共識投資大會“中美區塊鏈生態的差異和對比”的圓桌會議由庫神CMOWendy主持.
1900/1/1 0:00:00本文來自:區塊律動BlockBeats,作者:0x30,星球日報經授權轉發。有過把錢從一個國家匯到另一個國家經歷的人,經常會頭疼跨境匯款的時間、成本和政策管制等問題.
1900/1/1 0:00:00