木星链 木星链
Ctrl+D收藏木星链
首页 > Fil > 正文

FIL:Filecoin「双花」始末及复盘

作者:

时间:1900/1/1 0:00:00

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百万美元的FIL双花充值攻击。起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。技术细节复盘

1475:Filecoin Archives的推出有利于Filecoin生态发展:Filecoin协议实验室与数字数据库Internet Archive合作推出了Filecoin Archives(档案馆),这是一个旨在保存信息和数据集的社区项目。用户可以通过几种方式为该项目做出贡献,其中包括建议可存储的信息、将数据直接上传到Internet Archive存档、将数据保存为Filecoin节点,还可以通过共享其存储空间获得FIL。矿业巨头1475表示:Filecoin Archives的推出或将吸引更多有重要数据的客户关注Filecoin,是有利于Filecoin生态发展的。[2020/11/5 11:45:22]

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此APIhttps://github.com/filecoin-project/lotus/pull/5838/files

AOFEX已上线FIL现货交易:据官方消息,AOFEX交易所已正式上线FIL(Filecoin)现货并开放充值,并已于10月16日01:30开放FIL/AQ、FIL/USDT交易。

10月15日24:00至10月22日22:00期间,用户充值FIL即可按1:0.5的比例获得OT奖励,总奖励为10,000枚OT。AOFEX数字货币金融衍生品交易所旨在为用户提供优质服务和资产安全保障。[2020/10/16]

Filecoin官方:主网运行稳定并进入启动后监视期:金色财经报道,Filecoin刚刚发文称,Filecoin主网已正式上线。Filecoin网络现在已进入了安静的启动后监视期,以确保网络运行正常。在这段时间内,官方将在准备Filecoin Liftoff Week活动的同时密切跟踪网络性能。到目前为止,网络稳定运行。官方称,Filecoin Liftoff Week活动将于10月19日至23日举行。[2020/10/16]

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

动态 | Filament为企业提供Blocklet Kit区块链入门套件:据coincryptorama消息,为物联网(IoT)企业提供区块链解决方案的Filament公司,宣布为企业提供Blocklet Kit区块链入门套件。这是一个端到端的区块链解决方案,旨在帮助移动、可再生能源和其他行业采用像区块链这样的分布式账本技术(DLT)。[2018/10/10]

标签:FILFILECOINOINfilecoin币价格今日行情实实走势filecoin币的投资价值coinex跑路了吗Cmitcoin

Fil热门资讯
比特币:星球前线 | 挪威能源巨头Aker成立子公司,已投资5800万美元购买BTC

Odaily星球日报译者|念银思唐摘要:-总部位于挪威的石油和天然气巨头Aker成立了一个新部门,致力于投资比特币和相关项目.

1900/1/1 0:00:00
以太坊:Coinbase解读:以太坊经济的崛起

编者按:本文来自巴比特资讯,作者:Coinbase,编译:CaptainHiro,星球日报经授权发布。作为仅次于比特币的第二大加密货币,以太坊不仅仅是数字货币,它更是数十亿美元经济的基础.

1900/1/1 0:00:00
DEFI:312一周年,市值前十币种大变局

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 今天是3月12日,距离去年加密市场大崩盘过去整整一年.

1900/1/1 0:00:00
比特币:观点:为什么比特币拥有最强的信任?

编者按:本文来自加密谷Live,作者:NunoFabiao,翻译:Jeremy,Odaily星球日报经授权转载.

1900/1/1 0:00:00
NFT:?泼点冷水,NFT,也许是个即将爆开的泡沫

Odaily星球日报译者|Moni 最近的NFT热潮,更多是由投机者推动,而不是真正的支持者。如果每个时代拿出一些具有典型意义的收藏品,这些收藏品可以反映某个历史时刻,那么在我们所处的时代里,这.

1900/1/1 0:00:00
ETH:以太DeFi挖矿再次火爆涌入60亿美金?关于流动性做市的盈亏思考

大家好,我是佩佩,不知道是不是受隔壁鼓市影响,周一的行情又有点扑朔迷离,不过最近挖矿又火爆起来,特别是以太上,上个周末一个BDP通过流动性挖矿来发行代币,2天内吸引了60多亿美金入池.

1900/1/1 0:00:00