木星链 木星链
Ctrl+D收藏木星链
首页 > Filecoin > 正文

以太坊:出现漏洞,君士坦丁堡硬分叉被推迟

作者:

时间:1900/1/1 0:00:00

据blog.ethereum消息,由于以太坊改进提案被发现重大安全漏洞,原定于在第7080000个区块上进行的君士坦丁堡硬分叉被推迟。WeekinEthereum创始人EvanVanNess表示,新的硬分叉日期将在周五的下一次核心开发者电话会议期间确定。以太坊核心开发者AfriSchoedon则在Twitter上表示,硬分叉将于下周一举行。漏洞发生了怎么办?

关于EIP1283漏洞处理,以太坊官方也通过博客表示,推迟君士坦丁堡硬分叉,即不在第7080000个区块上分叉,并且发布了相关处理办法:对于已经升级同步的节点、矿工、交易所,需要在Geth或Parity新版本发布后及时更新版本,新版本预计在博客发布的3~4个小时内发布。具体的方案如下所示:Geth版本:升级到Geth1.8.21;降级至Geth1.8.19;如果想保持在Geth1.8.20,请使用开关'-override.constantinople=9999999'无限期推迟君士坦丁堡分叉;Parity版本:推荐升级到ParityEthereum2.2.7-stable或ParityEthereum2.3.0-beta;不推荐降级至ParityEthereum2.2.4-beta。对于未同步升级的节点、钱包以及代币持有者,现在不需要进行任何操作。对于合约所有者,现在可以检查一下合约是否还存在其他潜在的漏洞,但请不用担心,因为有着漏洞的EIP1283不会被启用。漏洞是什么?

CertiK:NFT纸牌游戏Z-ERA出现漏洞损失28.5万美元:金色财经报道,区块链安全公司CertiK报告称,基于NFT的纸牌游戏Z-ERA出现漏洞损失285,000美元。CertiK发现了一个涉及由外部帐户部署的未经验证的合约的漏洞。攻击者获得了180万个ZERA代币并出售,导致ZERA代币价格暴跌99%。

此外,1178.5枚BNB被转移到Tornado Cash。被盗代币约占总供应量的27%。尽管事件发生在游戏发布后不久,但Z-ERA对这次袭击事件保持沉默。[2023/6/22 21:53:26]

北京时间今天零点,智能合约审计公司ChainSecurity发布了一份报告,报告指出以太坊君士坦丁堡代码存在漏洞,该漏洞可能导致“重入攻击”——攻击相关合约、修改用户余额或其他关键变量。为什么会产生重入攻击?ChainSecurity认为,在分叉前一个存储至少需要5000gas,远远超过使用“transfer”或“send”调用合约时发送的2300gas;而在分叉后,一个存储只需要200gas,攻击者可以通过调用一些公共函数,更改所需变量。比如攻击者可以调用攻击者合约,只需要花费2300gas就可以成功地更改弱势合约的变量,包括账户余额等。当然,攻击要想成功需要一些条件:必须有一个函数a,在该函数中,“transfer/send”后面紧跟着一个状态更改操作,这有时是不明显的;攻击者必须有一个能够访问函数A改变状态的函数B,B状态改变会与函数A发生冲突;函数B需要在小于1600gas的情况下执行(2300气费-700气话费)。ChainSecurity提醒大家,可以从检查以下几个方面避免合约被攻击:检查transfer事件后是否有任何操作。检查这些操作是否改变了存储状态,最常见的是通过分配一些存储变量,检查哪些变量已被修改,做一个列表。检查合约中,非管理员可以访问的任何其他方法是否使用这些变量之一;检查这些方法本身是否自行改变存储状态;检查是否低于2300gas,同时记住SSTORE操作可能只有200gas。漏洞重演何时休?

动态 | KMD的Agama钱包出现漏洞:区块链项目Komodo发推称,其Agama钱包出现了漏洞,可能会使部分用户的资金面临风险。目前正在努力修复。建议用户将所有资金从Agama转移到新地址。此外,Verus版本的Agama钱包不受此漏洞影响。[2019/6/6]

这次EIP1283出现的重入攻击,在以太坊的发展史上曾出现多次,属于顽疾。“其实这个攻击方式,在以太坊上早就是赫赫有名了,我不相信以太坊社区没有考虑到这个问题。”以太坊研究者胡靖宇告诉Odaily星球日报。重入攻击影响最大是TheDAO合约漏洞事件。当时黑客利用TheDAO合约漏洞,转移了价值4千多万美元以太币。为了夺回资金,以太坊社区决定进行软分叉与硬分叉,结果社区内部产生分歧,一部分选择留在原链,一部分选择了进入新的分叉链。根据胡靖宇所说,以太坊智能合约为了方便一些逻辑操作,留下了“transfer()和send()”这样一种调用方式,但也给开发者留下了安全隐患。“但是只要开发者知道有这样一个安全隐患,在写代码的时候多判断一下逻辑就可以保证安全性了。”至于下周一会不会进行硬分叉升级,胡靖宇表示硬分叉升级具体的时间点应该是未定的,因为官方目前还没有评估到具体的风险以及制定解决方案。

动态 | 以太坊游戏Dice2win出现漏洞 庄家可操纵游戏结果:据360消息,Dice2win目前是以太坊上一款异常火爆的区块链游戏。号称“可证明公平的”Dice2win目前每日有近千以太(一百五十万人民币)的下注额,是总交易量仅次于etheroll的第二大以太坊游戏。然而分析发现,dice2win中的所有游戏都存在公平性漏洞,庄家可以利用这些漏洞操纵游戏结果。dice2win中的所有游戏都会受到庄家选择性中止攻击,庄家可以选择性公布中将结果从而导致用户无法获胜或赢得彩票。[2018/10/12]

动态 | C-CEX出现漏洞 勿将狗狗币和莱特币发送到旧地址中:此前有安全公司通过以太坊智能合约预警监控了解到老牌数字资产金融服务商C-CEX遭到有组织的黑客攻击。今日C-CEX在其推特上宣称,在其程序中存在的漏洞被黑客发现,狗狗币和莱特币账户存在风险。不要将狗狗币和莱特币发送到旧地址中。[2018/9/10]

标签:以太坊ETHRITTHE免费挖以太坊币的aPPETHFIntegriteeThe Red Order

Filecoin热门资讯
RIN:未上线先火的明星项目Grin,将成下一投机风口?

记者|遂心编辑|卢晓明寒冬之中,Grin挖矿群颇为火热。Grin是一个前段时间在美国CryptoVC圈很火的项目,由于几位中国炒家的加持,最近这种火热已经蔓延到了中国.

1900/1/1 0:00:00
加密货币:加密世界的借贷市场

编者按:本文来自蓝狐笔记,作者:RyanTodd,Odaily星球日报经授权转载。前言:加密世界的借贷市场还处于发展初期,这里存在很多的机会,包括数字货币借贷有天然优势,比如可以超额抵押,可以通.

1900/1/1 0:00:00
区块链:北京互联网法院发布“天平链”,百度超级链提供底层解决方案

12月22日,北京互联网法院“天平链”正式发布。北京互联网法院天平链是由北京互联网法院主导,工业和信息化部国家信息安全发展研究中心、百度、信任度科技公司等区块链产业企业共建的电子证据平台.

1900/1/1 0:00:00
区块链:案例分享:如何将通证收入计入财报

A+条例将小额发行豁免额度增至5000万美元,SEC以2000万美元为界限区分了两个层级的发行活动:Tier1是0—2000万美元,Tier2为2000—5000万美元.

1900/1/1 0:00:00
小零币:分叉应该体面,谁都不要说再见

11月的比特币现金分叉风波还没完全平息,12月又要迎来小零币的硬分叉。小零币Zcoin官方宣布,随着0.13.7.1版本的发布,Zcoin开始了切换POW算法至MTP的历程.

1900/1/1 0:00:00
TET:彭博:Tether具备数十亿美元的稳定币资金储备

彭博最新进行的一份研究显示,市场一直猜测Tether不具备数十亿美元的稳定资金,但这些担忧并无根据。研究指出,2018年1月21日,Tether在波多黎各的Noble银行的账户中存有22亿美元.

1900/1/1 0:00:00