木星链 木星链
Ctrl+D收藏木星链

EOS:EOS 漏洞的简单复盘和原因探讨

作者:

时间:1900/1/1 0:00:00

360报的EOS漏洞,技术层面并不复杂,很容易懂它的攻击逻辑。但是这个漏洞背后却显现了EOS设计理念有着一些深层次的安全隐患。

先简单复盘下漏洞本身:根源是在这行代码,有个数组越界的内存漏洞:

因为binaryen.cpp这个代码是负责解析EOS智能合约的,所以攻击者可以:1.先创建一个「恶意」的智能合约;2.把「恶意」的合约上传到EOS网络让超级节点来解析,进而触发越界,形成EOSWASM虚拟机进程的内存漏洞;3.由于EOS为了性能的考虑,常用的内存缓解技术没有做到位,攻击者可以进一步在虚拟机进程里控制整个超级节点的机器,达到远程代码执行的效果。漏洞发现者的解释

行情丨EOS在15分钟内涨幅超过3.00%:据火币全球站数据显示,EOS/USDT在15分钟内出现剧烈波动,涨超3.00%,达到3.30%。当前报价为 2.92 美元,行情波动较大,请注意风险控制。[2019/9/30]

而EOS官方的漏洞修复也是很奇葩的,BM在GitHub上创建了这样一个bugissue:根据标题,就不难发现,BM根本没修复根源的漏洞本身,却只是改了assert在release版的触发

漏洞发现者说,这种修复没有本质上解决问题:

说完漏洞本身,再来探讨下深层次的原因

行情 | EOS短线快速冲高 半小时涨逾2.5%重返4.30美元:火币行情显示,EOS短线快速上涨,价格重返4.30美元整数关口上方,近半个小时内涨幅超2.5%,行情波动较大,请注意控制风险。[2019/8/3]

一、这个攻击的一大亮点是,合约本身可以是「恶意」的,是用来攻击节点的。那为什么「恶意合约」这个威胁会对EOS特别显著?因为EOS部署合约是零成本的,任何人只要锁定一定量的EOS都可以免费发布合约来让超级节点解析。这样攻击者几乎是零成本。所以这个threatmodel对EOS“特别”适用。

二、EOS的21个超级节点的设计,会让这种攻击在现实世界里更容易实行。EOS超级节点的本质,就是用中心化来提高性能。可是无论每个超级节点背后有多少机群,一定有个主控端的机器。这样,攻击者只需要知道怎么破解每个主控机器的内存保护措施就可以了,反正最差情况也就适配21种。而相对地,拿ETH举例:ETH区块链网络现在有18266个节点,而这些节点又有很多不同的客户端版本和机器版本,光适配这些不同配置的exploit就够黑客头疼的,写PoC是相对简单的,现实运行是麻烦的,所以安全问题有时候是被一定程度地夸大了的。而且,由于EOS的中心化,超级节点会保存一般区块链节点不会有的太多的重要信息,一旦攻破,后果比攻破一个或多个普通区块链节点问题严重的多。

行情 | EOS 短时下跌超5% 跌破3美元:据Huobi数据显示, EOS快速下跌,半小时下跌超5%,再度跌破3美元关口,24小时跌幅为8.06%,行情波动较大,请做好风险控制。[2018/11/29]

三、EOS为啥不用更严格的沙盒来限制内存漏洞呢?因为EOS的智能合约功能太多了,除了跟操作系统层有很多交互,合约本身还支持异步执行,「并发漏洞」也是个头疼的事情。

想做的功能越多,被攻击的危险就越大。有时候,设计越是简单,往往越有力量。

链闻ChainNews:提供每日不可或缺的区块链新闻。

原文作者:道链闻编译:YY版权声明:文章为作者独立观点,不代表链闻ChainNews立场。

来源链接:mp.weixin.qq.com

本文来源于非小号媒体平台:

链闻速递

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3626834.html

EOS柚子漏洞风险安全

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

直指本质,EOS漏洞的复盘和深层次原因探讨

标签:EOS区块链非小号NEWEOS Trust区块链的未来发展前景作者是谁非小号币大师Pundi X [new]

火必交易所热门资讯
:风险准备金制度

概述风险准备金制度是指,为了维护市场正常运转提供财务担保和弥补因不可预见风险带来亏损而提取的专项资金的制度。币客会每天公布风险准备金情况。每一个合约都有自己的风险准备金.

1900/1/1 0:00:00
门罗币:5% 的门罗币来自恶意挖矿,诚实矿工收入锐减

经安全公司PaloAltoNetworks的调查发现,目前流通中的门罗币大约有5%都是通过恶意活动被挖出的.

1900/1/1 0:00:00
EOS:360 高调进军区块链,「史诗级漏洞」还是「史诗级营销」?

5月29日,互联网公司360霸占了所有区块链媒体的头条,不仅成功吸引了用户眼球,市场行情也跟着跌宕起伏了一把。社区认为,这可以看作是360高调宣布入局区块链的里程碑事件.

1900/1/1 0:00:00
稳定币:来势汹汹的稳定币Reserve Protocol

5月13号火币Prime发布公告,ReserveProtocol将于5月22号登陆火币全球站,也成为了第三个通过火币Prime直接登录火币全球站的项目通证.

1900/1/1 0:00:00
区块链:对话隐私保护和区块链安全大咖:谈隐私保护时,我们究竟在谈什么?

5月16日,在由杭州金融办指导、由区块链媒体巴比特主办、由杭州区块链技术与应用联合会协办的2019全球区块链高峰论坛上,链闻总编辑刘锋作为主持人.

1900/1/1 0:00:00
区块链:OKLinkCEO任煜男:稳定币的核心竞争力在于合规和透明

近日,香港主板上市公司前进控股集团通过其官方微信对外发布消息称,已完成子公司OKLinkFintechLimited的注册,并将于近期正式推出USDK合规稳定币的业务.

1900/1/1 0:00:00