3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
DeFIL 2.0將于2021年7月底開放測試網:據官方消息,DeFIL 2.0預計于2021年7月底開放測試網,DeFIL2.0在1.0基礎上打造一個集算力NFT、永續算力通證、DeFi借貸、流動性挖礦、增強挖礦收益機制、DAO治理等一體化的去中心化金融生態,2.0版本將繼續基于以太坊部署,還將部署于多鏈,包括幣安智能鏈BSC和Arbitrum,在不同生態為用戶獲取價值。
據悉,DeFIL 2.0的定位是去中心化的Filecoin借貸和金融服務平臺,旨在為FIL的一級市場和二級市場之間搭建橋梁,讓礦工有渠道獲得質押幣或通過發行標準算力通證的形式對沖風險。[2021/7/7 0:32:48]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
“AOFEX理財挖礦—Staking”首期FIL鎖倉質押專場開啟:據官方消息,“AOFEX理財挖礦—Staking”首期FIL鎖倉質押專場開啟后,AOFEX現特開啟FIL鎖倉質押專場第二期,即刻開啟AOFEX Staking,隨時隨地享收益。AOFEX Staking將圍繞平臺使命“讓數字金融普惠大眾”,只為用戶數字資產創造更高的收益價值。
?AOFEX數字貨幣金融衍生品交易所,旨在為用戶提供優質服務和資產安全保障。
?[2021/4/9 20:02:17]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
BiKi今日上線SFIL,開盤漲幅達137.1%:據官方消息,BiKi平臺今日 13:00(GMT+8)已開放SFIL/USDT交易對,開盤漲幅高達137.1%,開盤價7USDT,現價16.597USDT。
SFIL上線同時,開啟三重福利活動瓜分8000USDT和FIL挖礦獎勵:(1)持有SFIL每日獲得FIL挖礦收益,收益每日發放;(2)持倉SFIL瓜分4000USDT獎金池;(3)交易SFIL瓜分4000USDT獎金池。
SFIL是錨定Filecoin算力的標準滿存算力通證,每一個SFIL錨定0.01TFilecoin 滿存算力,用戶持有SFIL就可以獲得相對應的Filecoin挖 礦收益。同時,用戶還可以在二級市場交易SFIL,隨時釋放自己的資金流 動性。[2021/2/5 18:58:32]
技術細節復盤
Maggie:投資者可通過礦機、云算力、二級市場期貨參與Filecoin投資:IPFS100.com現場報道,8月5日22:00,由IPFS100.com主辦;麥客存儲聯合主辦;鏈上ChainUP、金色算力云戰略合作的IPFS100.com發布會在深圳蛇口·麥考利愛爾蘭酒吧拉開帷幕。
HashFin CEO兼金色算力云運營總監Maggie指出:Filecoin目前的參與方式主要有三:礦機、云算力、二級市場期貨。并介紹了金色算力云的概況:金色算力云是由金色財經推出的算力銷售平臺,公司與行業領先的礦機廠商合作,為用戶提供便捷安全的挖礦服務。基于團隊的專業性,公司先后獲得節點資本、ChainUP Capital百萬美元的投資。具有與業內頂尖礦機廠商深度合作;支持一鍵購買、便利挖礦;平臺篩選、安心保障;幫助投資者降低挖礦準入門檻四大優勢。并有延期上線可退款、“1+1服務”、90天填充滿1T算力三大保障。[2020/8/6]
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
Tags:FILFILEECOCOINfilecoin幣最新消息filecoin幣會漲到多少錢PEPECOIN價格Boltt Coin
歡迎來到QDeFiRating和NOAH的ARK評論!訂閱我們的B站頻道,觀看實用的教程和精彩訪談,隨時在其中找到最新的DeFi排名和評論.
1900/1/1 0:00:001.強勢“出圈”的NFT:這些機會不能錯過動輒上千萬美元的售價,這段時間還有誰能比NFT火熱。從谷歌搜索來看,NFT一詞的搜索指數在過去一個月直線上漲.
1900/1/1 0:00:00親愛的用戶:幣安將于香港時間2021年03月19日15:00上線LINAUSDT1-25倍U本位永續合約。注意:LINAU本位合約是正向合約,即穩定幣合約,采用穩定幣作為保證金.
1900/1/1 0:00:00CKcoin是什么平臺?—CKCoin交易所是全球首家集合數字貨幣、證券及期貨市場的,并且支持數字貨幣,直接投資全球金融市場的一體化超級數字貨幣交易所.
1900/1/1 0:00:00親愛的安銀小伙伴, AEXASwap流動池將于2021年03月22日15:00重新開放NBS-USDT挖礦獎勵流動池.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:937.44億美元市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:23.
1900/1/1 0:00:00