宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 加密货币 > 正文

Filecoin「双花」始末及复盘

作者:

时间:1900/1/1 0:00:00

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:

Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百亿美元的FIL双花充值攻击。

起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。?

新火科技与LD?Capital?US合作推出100%虚拟资产投资基金:5月31日消息,新火科技控股有限公司(1611.HK)与LD Capital US合作推出基金,旨在为合资格的专业投资者提供投资于100% 虚拟资产的投资组合。该基金由新火资产管理(香港)有限公司(新火资管)管理,并采用主动投资策略。

新火资管作为投资经理,将负责管理新火科技与LD Capital US合作推出的主动投资基金。该基金的投资范围将专注于100%虚拟资产,目标客户是经过风险评估和虚拟资产知识评估符合资格的专业投资者。

这个合作将为投资者提供更多在虚拟资产领域进行投资的机会,并利用LD Capital US专业的投研团队和新火资管的管理经验,为投资者创造回报并管理风险。[2023/5/31 11:50:14]

FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。

Sui基金会宣布面向APAC的Office Hours计划:5月15日消息,Sui基金会的Growth团队开启“Office Hours”计划,专注于为构建者提供从产品开发到业务成熟的全面指导,参与者将有机会与Sui基金会的Growth团队成员会面,并获得有关如何使项目成功的指导和资源支持。Growth团队由经验丰富的创业运营人员、营销专家和业务发展专家组成。首次Office Hours将集中在亚太地区的项目,而欧洲、中东、非洲以及北美等将在不久后推出。[2023/5/15 15:03:13]

币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

One Big Idea创始人Austin Hurwitz担任Doodles业务拓展负责人:1月16日消息,One Big Idea创始人Austin Hurwitz发推称,自己已加入NFT项目Doodles,担任业务拓展负责人。[2023/1/17 11:15:11]

技术细节复盘

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。

Animoca Brands旗下机甲格斗链游Phantom Galaxies通过出售NFT筹集到1930万美元:5月17日消息,Animoca Brands和其子公司Blowfish Studios宣布其 AAA 级机甲格斗链游Phantom Galaxies完成1930万美元行星NFT私募融资,共售出7734 颗行星(Planet)和小行星(Asteroid)NFT,这些NFT代表游戏内的资产和效用以及Phantom Galaxies原生加密货币。

在本轮行星私募期间中,还有一些战略支持者投资了Phantom Galaxies,包括红杉中国、Liberty City Ventures、GameFi Ventures、Everest Ventures Group、Terrace Tower Group、MDDN.co、C Ventures、SMO Capital、Polygon Ventures、Dapper Labs、NFT Live + Cagyjan、Kingsway、3Commas Capital、Double Peak、Mind Fund、Defi Cap、Avocado DAO、YGG 和 YGG SEA等。[2022/5/17 3:23:08]

Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。

不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。

假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。

攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。

在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。

双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。

2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

来源:金色财经

标签:FILFILECOIFilecoinfilda币能涨到100元吗filecoin币今日人民币价格blackholecoinQFilecoin

加密货币热门资讯
3.17晚间行情策略布局

前言: 币圈是一个神秘而又充满诱惑的地方,是财富的吸引让很多人踏入了这快神奇的土地。有过悲伤,有过欣喜,有过彷徨,有过感动,有过失望,有过收获,有过无助,有过成就感,但是从来没有过后悔.

1900/1/1 0:00:00
多头拉升上方空缺有效填补 白盘空头能否扳回一城?

BTC: 与昨日思路再次完美相符,行情凌晨强力拉升填补上方空白区间,目前成功到达上方区间进行运行,短期走势币价虚破斐波那契0.618之后小幅回撤,尝试再次向上冲高,但目前已到达0.618附近将会受到一定压制.

1900/1/1 0:00:00
悦财经《悦会》第14期:波卡黑马:Apron Network去中心化基础设施服务平台

本次AMA活动我们邀请了ApronNetwork中国区负责人Jacob,为我们解开ApronNetwork背后的秘密Q1.可以简单介绍一下您自己.

1900/1/1 0:00:00
币圈卫姐姐:欧易OKEx平台全年成交量位居全球首位

? 一直以来,欧易OKEx都是行业头部交易平台,用户众多,交易量非常大,今天我们就一起来看看2020年欧易OKEx全年动态如何吧.

1900/1/1 0:00:00
3.18 比特币日间累积筹码 继续冲击60000关口

快讯 V神公布“多项式承诺”图解,其被认为是以太坊未来升级关键。摩根大通:Q1散户通过Paylal和Square购买18.7万枚比特币。美图再次斥资5000万美元购买BTC和ETH,截至目前已累计购买价值约9千万美元的加密货币.

1900/1/1 0:00:00
3.18 晓禹:牛市中赚钱 熊市中赚币

前言 以平常之心,接受已发生的事。以宽阔之心,包容对不起你的人。以不变之心,坚持正确的理念。以喜悦之心,帮助须帮助的人。以放下之心,面对难割舍的事。以美好之心,欣赏周遭的事物。以真诚之心,对待每一个人。以感恩之心,感激拥有的一切.

1900/1/1 0:00:00