買以太坊 買以太坊
Ctrl+D 買以太坊
ads

FIL:Filecoin「雙花」始末及復盤_FILE

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:

Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。

起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?

Filecoin將于3月上線FVM虛擬機:1月31日消息,Filecoin 表示將于幾周內正式上線與 EVM 兼容的 FVM 虛擬機(Filecoin Virtual Machine),目前已有 100 多個團隊在 FVM 上進行建設。

據悉,Filecoin 此前表示將于 2023 年 3 月上線 FVM。FVM 將智能合約與可證明存儲相結合,可被用于部署可編程存儲原語言、跨鏈互操作性橋、以數據為中心的去中心化自治組織(DAO)以及 Layer2 解決方案等。[2023/1/31 11:38:59]

FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。

Filecoin網絡目前總質押量約為2504萬枚FIL:據IPFS100.com報道,Filfox瀏覽器數據顯示,Filecoin網絡當前區塊高度為349520,全網有效算力為1.532EiB,總質押量約為2504萬枚FIL,活躍礦工數為899個,每區塊獎勵為16.6047FIL,近24小時產出量為230611FIL,24小時平均挖礦收益為0.1450FIL/TiB,目前FIL流通量為58690990FIL。目前有效算力排名前三的分別為:F02770(時空云&靈動)以77.63PiB暫居第一,F01248(智合云zh)以69.60PiB位居第二,F09652(RRmine)以37.18PiB位居第三。[2020/12/24 16:23:38]

幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。

Fompound合作方hellofil&算力方舟有效算力位居全球前三:據Filecoin官方瀏覽器顯示,Filecoin全網區塊高度135963,全網有效算力520.70PiB,活躍礦工數450;其中hellofil.com “t01782”有效算力21.75PiB,有效算力位居全球前三, 24小時出塊獎勵9202.46FIL ,幸運值達101.12%。

Fompound已獲得hellofil&算力方舟全力支持,采購10000T起有效算力以兌付Filecoin空投,Fompound主網將于10月15日正式啟動,根據官方消息,在Fompound主網上線前夕,Fompound已獲得燈火資本、Kirin Fund、Cryptogram Captial、ChinaVc、極豆資本、加密資本、橡樹資本、BKEX Captial、一致資本等十余家資本的投資。[2020/10/11]

技術細節復盤

麥客儲存創始人侯峰:Filecoin挖礦其實很簡單:2020年6月22日,由金色財經主辦,節點咨詢、IPFS100.com承辦,麥客存儲等聯合主辦的“星際漫游指南——IPFS技術與應用研討論壇”在深圳拉開帷幕。論壇上麥客儲存創始人侯峰,在題為《大數據時代下的分布式存儲革命》的主題演講中指出,大家可能會把Filecoin等等一系列的挖礦行為想得過于復雜,其實挖礦最簡單的邏輯就是有一臺設備,然后和官方連接一個挖礦軟件就可以實現,礦機的配置很容易琢磨透,礦機本身就是存儲服務器。[2020/6/22]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。

Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。

不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。

假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。

攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。

在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。

雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。

2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Tags:FILFILECOIFilecoinfil幣是騙局嗎New hashrate of FilecoinHRGDCOINfilecoin幣實時價格

芝麻開門交易所下載
數字貨幣:灰度推出五款新數字貨幣信托,總數已達14款_以太坊

根據灰度官方聲明,其今日正式推出五個新的數字貨幣投資信托基金,將其投資產品的總數達到14款。新的信任產品為:灰度?基本注意力代幣信托,灰度?ChainLink信托,灰度?Decentraland.

1900/1/1 0:00:00
FILE:Filecoin“幸運值”概念解讀:如何優化讓自己幸運加倍?_Filecoin幣

在各類瀏覽器上我們可以看到,節點的“幸運值”直接關系到這一周期內的爆塊數量,幸運值越高節點的收益就越多.

1900/1/1 0:00:00
DEFI:晚間必讀5篇 | DOT 本月多筆大額解鎖 價格會跌嗎?_Ramp DeFi

1.DeFi數據周報:一圖總覽DeFi龍頭和黑馬項目金色財經報道,據歐科云鏈OKLink數據顯示,本周漲幅前三的幣種為:RAMP日漲幅104.7%.

1900/1/1 0:00:00
加密貨幣:金色觀察丨遭CFTC調查 幣安會是下一個BitMEX嗎?_區塊鏈

金色財經區塊鏈3月12日訊知情人士透露,美國商品期貨交易委員會正對美國最大加密貨幣交易所幣安進行保密調查,原因是幣安允許美國人進行違規衍生品交易.

1900/1/1 0:00:00
ETH:Eth2進展更新:信標鏈、測試網、工具、Altair_ETH2

Gitcoingrants匹配第九輪正進行中!即使是一份非常小額的捐贈也意義非凡,因為這意味著對項目的支持。獲取許多小額的捐贈款比獲得幾筆大額的捐贈款要更有意義.

1900/1/1 0:00:00
BTC:摩根士丹利為客戶接入三只比特幣基金以提供BTC敞口_量子比特幣行情

機構銀行巨頭摩根士丹利似乎也對比特幣表示了認可。據CNBC報道,根據“內部備忘錄”的最新情報,摩根士丹利將允許客戶投資比特幣,不過只有在特定條件下才會允許.

1900/1/1 0:00:00
ads