木星链 木星链
Ctrl+D收藏木星链

EOS:细节!EOS抵押漏洞分析

作者:

时间:1900/1/1 0:00:00

编者按:本文来自数字彗星科技,星球日报经授权发布。针对前段时间EOS漏洞问题,本文将进行整体细节的回顾,希望大家提起安全意识,但也不要过度恐慌,正确看待安全问题。一、事件概述6月22日凌晨,EOS官方社区发布消息称:发现EOS漏洞,用户抵押投票的代币在漏洞修复之前都无法赎回。随后我们根据相关消息对该漏洞进行验证确认该漏洞确实存在,且在漏洞修复前,通过精心构造的攻击使得特定用户资产进行无限期抵押,无法赎回。我们知道EOS采用DPoS共识机制,该机制通过社区投票选举21个超级节点来维护EOS网络,为EOS网络提供算力、带宽以及存储支持。用户投票不需消耗EOS,但EOS会被锁定。用户可以随时申请赎回抵押的EOS,申请赎回后72小时后到账,同时,投票将被扣减。此次漏洞事件发生在EOS赎回过程中,如果其他用户抵押EOS给赎回用户,系统首先将赎回用户赎回过程中的EOS进行再次抵押。我们已经知道申请赎回的EOS需要72小时才能到账,如前所诉,通过精心构造的攻击理论上使得指定用户资产进行无限期抵押,对用户造成严重危害。二、漏洞攻击流程1.假设被攻击用户拥有0.0005个正在赎回途中EOS。

美国纽约州指南指示银行提交商业计划,包括拟议的加密相关活动的细节:金色财经报道,美国纽约州指南指示银行提交商业计划,其中包括拟议的加密相关活动的细节。纽约金融服务部门向国家监管的银行发布数字资产指导。此外,受国家监管的银行应在他们打算从事拟议的加密相关活动前至少90天通知纽约金融服务部(NYDFS)。[2022/12/15 21:47:23]

2.此时攻击者向赎回用户抵押0.0001个EOS。

ApeCoin:正在敲定质押相关细节,将建立符合AIPs-21&22的质押系统:7月9日消息,ApeCoin发推称,目前正在敲定有关质押的细节,以便更广泛地更新项目进展,建立一个符合AIPs-21&22的质押系统。后续将公布更多更新和合作。[2022/7/9 2:01:55]

3.交易生效后,我们看到攻击者的余额没有发生变化,而赎回用户正在赎回途中的0.0001个EOS被迫再次进行抵押。

声音 | 新华社:央行贸金区块链平台与香港平台对接进入技术细节落地阶段:2月5日消息,据新华社4日报道,中国央行相关人士介绍,央行推出的贸易金融区块链平台已经开启国际化拓展进程。去年11月,该平台与香港贸易联动平台有限公司签署了合作备忘录,启动两地贸金平台的互联互通工作,为不同经济体的贸易主体架设数字化贸易融资桥梁,助推“一带一路”经贸往来。目前,两地平台的对接工作已深入到技术细节落地阶段。未来,央行贸金平台将连接更多国家和国际组织的同类平台,形成一个广泛连接的全球贸易融资高速公路。[2020/2/5]

三、漏洞原理解析攻击流程图中的攻击命令如下:cleos--wallet-urlhttp://localhost:6666--urlhttp://mainnet.genereos.io:80systemdelegatebw(attacker)(victim)"0.0001EOS""0.0000EOS"--transfer由于攻击者在调用命令时加入了--transfer参数,在调用到抵押函数delegatebw时会调用changbw函数,此时transfer为true

当transfer变量为true时,from地址变成被攻击对象的地址,

接下来被攻击对象的数据被修改,EOS再次抵押,

四、漏洞缓解方案综合以上分析,本文建议修改部分业务逻辑缓解和修复该抵押漏洞。1.transfer参数不管是否为true,都应该直接在抵押发起方余额中扣除;2.梳理相关业务逻辑,审查是否存在类似漏洞。五、漏洞分析总结通过以上分析,通过精心构造的攻击使得特定用户资产进行无限期抵押,无法赎回。利用缓解方案的措施修补代码能够有效缓解和修复该漏洞。

标签:EOSRANANSTRANSEOSDTTYRANT价格TitanswapEvident Proof Transaction Token

欧易okex官网热门资讯
区块链:公链的挑战

编者按:本文来自链研所,星球日报经授权转载。作者PreethiKasireddy,编译JimmyFan;文章来源:https://medium.com毫无疑问,区块链技术具有巨大的潜力.

1900/1/1 0:00:00
加密货币:从铁路、股份公司和 J.P. 摩根,看区块链如何变革商业世界

本文来自:链闻ChainNews,作者:MikeMaples,Jr.,翻译:詹涓,星球日报经授权转发.

1900/1/1 0:00:00
区块链:上千项目被宣告死亡,ICO墓地已“币”满为患

本文来自区块律动BlockBeats,译者0x5,翻译自BloombergCryptocurrency。你听到漫天的哀嚎了吗?在互联网的一个角落里,肯定又举办了一场为某个ICO项目所举行的葬礼.

1900/1/1 0:00:00
比特币:比特币挖矿对环境真正的影响是什么?

截至现在,比特币每天交易数量高达15万-40万笔。随着比特币网络算力难度的增加,挖矿对环境影响的问题也愈加突出.

1900/1/1 0:00:00
区块链:火币宣布建公链,公开竞选领袖,HT将升级为通证

在币安宣布要做公链两个多月后,火币的公链计划也来了。今日下午,火币在新加坡的发布会上宣布,将发动社区力量建设一条公有区块链HuobiChain,希望能成为未来社会自金融的底层平台.

1900/1/1 0:00:00
区块链:区块链社交平台YeeCall完成B1轮战略投资,将向产业输出技术

7月5日,区块链社交平台YeeCall宣布完成数千万元战略融资,由上市公司利欧股份旗下利欧数字领投,什马金融、静远资本、旌阁投资等机构以及老股东跟投.

1900/1/1 0:00:00