木星链 木星链
Ctrl+D收藏木星链
首页 > 瑞波币 > 正文

FIL:Filecoin「双花」始末及复盘

作者:

时间:1900/1/1 0:00:00

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:

Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百亿美元的FIL双花充值攻击。

起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。?

区块链支付平台Orbital完成500万英镑融资,Golden Record Ventures领投:8月3日消息,英国区块链支付平台Orbital完成500万英镑融资,Golden Record Ventures领投,New Form Capital、GSRV、Psalion和Luminous Futures等参投。本轮融资将使Orbital能够继续快速增长,在新的司法管辖区获得更多许可,并进一步开发其产品。

Orbital创立于2017年,总部位于伦敦,该公司已获得加密支付许可,目前专注于跨境支付中稳定币的业务用例。Orbital旨在法定货币和加密货币业务账户结合起来,使传统的全球企业,特别是涉足新兴市场的企业,能够将稳定币以及其他主要加密货币和传统货币整合到现有的支付流中。其API进一步充当稳定币支付的嵌入式金融解决方案。[2023/8/3 16:16:26]

FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。

Flipside Crypto与Linea发布在Linea主网上部署Aave V3温度检查提案:7月15日消息,区块链分析公司Flipside Crypto与ConsenSys的Layer2网络Linea在Aave社区发起在Linea主网上部署Aave V3温度检查提案,此前7月10日Aave社区已通过在Linea测试网上部署Aave V3温度检查投票,并已成功部署。该提案称,尚无将该提案付诸表决的固定时间表,团队预计在8月中下旬将讨论推进到后续治理阶段。[2023/7/15 10:57:08]

币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

ETH Research Grant首轮资助二次方投票在DoraHacks.io正式开启:1月16日消息,以太坊研究长期资助Grant(ETH Research Grant)首轮二次方投票已在开发者激励平台DoraHacks.io正式开启。本次投票将首次使用基于PLONK系统的零知识投票(DoraHacks MACI-PLONK)。1月15日-1月20日,vcDORA社区可以通过DoraHacks平台为所支持的项目进行投票,零知识投票结果将决定首期5000美金Grant分配。

ETH Research Grant旨在长期资助以太坊社区的开发者和研究者,资助课题覆盖账户抽/ERC4337,零知识证明,DeGov,Data Availability,Rollups,zkEVM/zkVM,ERC/EIP,以及以太坊应用采用等。

在第一轮19个BUIDL团队中,5个BUIDL进入Grant,分别是Eigen Network,Soul Wallet,EthStorage,ERC1155Delta,ZKSAFE。[2023/1/16 11:14:16]

技术细节复盘

嘉楠耘智:2022年度总收入预计将达到6.19亿美元:金色财经报道,嘉楠耘智发言人透露,尽管处于加密寒冬,公司业务并未受到太大影响。该公司在2022年前九个月的总收入约为40亿元人民币,约合5.73亿美元,年度总收入预计将达到43亿元人民币(6.19亿美元),同比下降约14%。(Cointelegraph)[2022/12/29 22:13:21]

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。

Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。

不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。

假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。

攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。

在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。

双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。

2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

来源:金色财经

标签:FILFILEECOOINNDFIL币file币现在什么价ExchangeCoin币赢国际站CoinW官方下载

瑞波币热门资讯
区块链:Pantera 合伙人:区块链会如何改变数万亿美元的保险生意?

撰文:PaulVeradittakit,PanteraCapital合伙人传统保险业是一门大生意.

1900/1/1 0:00:00
Harmony:龙赫说币:3-19ETH精准布局多空完美双杀斩获113个点位专业的人做专业的事 选择大于努力

能分析的人很多,能交易好的人很少,天才的另一面是神经病,如果不是天才,交易好的个人都会带着病态,他会成为正常人的另类,到了这个境界还交易不好,再发展下去可能成为真正的经神病人.

1900/1/1 0:00:00
ONO:3.18BTC/ETH晚间行情分析

ETH:近期可以说ETH跟涨不跟跌,最近eth利好消息占据多数,但行情力度明显还是不够,自从大饼破位以太坊依旧没有太足动力,并经过了几天多空博弈没有再次突围1900一线.

1900/1/1 0:00:00
EFI:金色DeFi日报 | SIL.Finance合约出现高危漏洞

DeFi数据1.DeFi总市值:937.44亿美元市值前十币种排名数据来源DeFiboxDeFi总市值数据来源:Coingecko2.过去24小时去中心化交易所的交易量:23.

1900/1/1 0:00:00
NCE:币胜神手:3.19比特币走势分析

比特币????比特币昨天晚上不负众望,该来还是来,该上还是上了60000,也应征了一句话,点位给的越实,给得越久,越容易让大家怀疑人生,其实已经认定了,那么就是坚决执行.

1900/1/1 0:00:00
IHC:掘金盛宴再启 IHC引领财富升级新机会

2021的春天已经如期而至,在社会经济稳步复苏和发展中,以区块链为底层技术的数字经济也在大环境东风吹拂下,日益受到重视.

1900/1/1 0:00:00