宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币安下载 > 正文

区块链安全入门笔记(九)

作者:

时间:1900/1/1 0:00:00

随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机。面对频频爆发的安全事件,慢雾特推出区块链安全入门笔记系列,向大家介绍区块链安全相关名词,让新手们更快适应区块链危机四伏的安全攻防世界!越权访问攻击ExceedAuthorityAccessAttack

和传统安全的定义一样,越权指的是访问或执行超出当前账户权限的操作,如本来有些操作只能是合约管理员执行的,但是由于限制做得不严谨,导致关键操作也能被合约管理员以外的人执行,导致不可预测的风险,这种攻击在以太坊和EOS上都曾出现过多次。以EOS上著名的BetDice游戏为例,由于在游戏合约内的路由(EOS内可自定义的事件转发器)中没有对来源账号进行严格的校验,导致普通用户能通过pushaction的方式访问到合约中的关键操作transfer函数,直接绕过转账流程进行下注,从而发生了越权攻击,事后虽然BetDice官方紧急修复了代码,并严格限制了来源账号,但这个漏洞已经让攻击者几乎无成本薅走BetDice奖池内将近5万EOS。又如在以太坊使用solidity版本为0.4.x进行合约开发的时候,很多合约开发者在对关键函数编写的时候不仅没有加上权限校验,也没有指定函数可见性,在这种情况下,函数的默认可见性为public,恶意用户可以通过这些没有进行限制的关键函数对合约进行攻击。慢雾安全团队建议智能合约开发者们在进行合约开发的时候要注意对关键函数进行权限校验,防止关键函数被非法调用造成合约被攻击。交易顺序依赖攻击Transaction-OrderingAttack

历史上的今天丨中国互金协会提示风险:防范以区块链名义进行ICO与“虚拟货币”交易活动:2019年12月14日,中国互联网金融协会发布风险提示称,监测发现近期一些不法分子打着区块链旗号大肆炒作“虚拟货币”,ICO与“虚拟货币”交易活动在境内有死灰复燃迹象。提醒各会员机构应严格遵守国家法律和监管规定,主动抵制非法金融活动,不参与任何涉及ICO和“虚拟货币”交易活动的炒作行为。呼吁广大消费者应谨慎判断以区块链名义进行的ICO与“虚拟货币”交易活动,主动增强风险防范意识和自我保护意识,不要盲目跟风炒作。[2020/12/14 15:10:30]

在区块链的世界当中,一笔交易内可能含有多个不同的交易,而这些交易执行的顺序会影响最终的交易的执行结果,由于在挖矿机制的区块链中,交易未被打包前都处于一种待打包的pending状态,如果能事先知道交易里面执行了哪些其他交易,恶意用户就能通过增加矿工费的形式,发起一笔交易,让交易中的其中一笔交易先行打包,扰乱交易顺序,造成非预期内的执行结果,达成攻击。以以太坊为例,假如存在一个Token交易平台,这个平台上的手续费是通过调控合约中的参数实现的,假如某天平台项目方通过一笔交易请求调高交易手续费用,这笔交易被打包后的所有买卖Token的交易手续费都要提升,正确的逻辑应该是从这笔交易开始往后所有的Token买卖交易的手续费都要提升,但是由于交易从发出到被打包存在一定的延时,请求修改交易手续费的交易不是立即生效的,那么这时恶意用户就可以以更高的手续费让自己的交易先行打包,避免支付更高的手续费。慢雾安全团队建议智能合约开发者在进行合约开发的时候要注意交易顺序对交易结果产生的影响,避免合约因交易顺序的不同遭受攻击。女巫攻击SybilAttack

澳交所区块链清算系统或推迟两年实施:澳大利亚证券交易所(ASX)区块链清算系统实施计划可能会推迟两年。在此之前,一些市场参与者表达了他们的担忧,声称该系统的整合将对市场产生深远的影响。此前报道,此区块链系统原计划于2020年4月实施,但冠状病大流行迫使其推迟了整合计划。现在如果市场参与者能够同意,该计划可能会推迟两年。

注:ASX长期以来一直在开发一款区块链替代产品,以替代其现已老化的清算系统CHESS。(Coingeek)[2020/6/30]

传闻中女巫是一个会魔法的人,一个人可以幻化出多个自己,令受害人以为有多人,但其实只有一个人。在区块链世界中,女巫攻击(SybilAttack)是针对服务器节点的攻击。攻击发生时候,通过某种方式,某个恶意节点可以伪装成多个节点,对被攻击节点发出链接请求,达到节点的最大链接请求,导致节点没办法接受其他节点的请求,造成节点拒绝服务攻击。以EOS为例,慢雾安全团队曾披露过的EOSP2P节点拒绝服务攻击实际上就是女巫攻击的一种,攻击者可以非常小的攻击成本来达到瘫痪主节点的目的。详情可参考:https://github.com/慢雾安全团队建议在搭建全节点的情况下,服务器需要在系统层面上对网络连接情况进行监控,一旦发现某个IP连接异常就调用脚本配置iptables规则屏蔽异常的IP,同时链开发者在进行公链开发时应该在P2P模块中对单IP节点连接数量添加控制。假错误通知攻击FakeOnerrorNotificationAttack

声音 | 同城票据网CEO:金融科技通过区块链等技术助推实体经济快速发展:据商讯消息,同城票据网CEO曹石金表示,实体经济的发展离不开民营经济、中小微企业的发展。而金融科技通过大数据、人工智能、区块链等科技手段,可以使金融更加智能化,从而提高金融服务效率,降低金融服务成本,打开了服务广大中小微企业的另一扇大门,助推实体经济快速发展。[2019/3/14]

EOS上存在各种各样的通知,只要在action中添加require_recipient命令,就能对指定的帐号通知该action,在EOS上某些智能合约中,为了用户体验或其他原因,一般会对onerror通知进行某些处理。如果这个时候没有对onerror通知的来源合约是否是eosio进行检验的话,就能使用和假转账通知同样的手法对合约进行攻击,触发合约中对onerror的处理,从而导致被攻击合约资产遭受损失。慢雾安全团队建议智能合约开发者在进行智能合约开发的时候需要对onerror的来源合约进行校验,确保合约帐号为eosio帐号,防止假错误通知攻击。

动态 | 英国知识产权局与区块链版权公司合作开展区块链计划:据worldipreview报道,英国知识产权局(IPO)联合视听和图像组织及区块链版权公司Jaak,调查区块链技术的潜在用途。根据今日公布的合作计划,该工作小组将探讨区块链如何改善公共领域作品的可利用性,例如版权如何适用于保护已过期或提供给公众免费使用的作品。[2018/11/28]

标签:区块链EOSNERACK区块链技术通俗讲解举例EOS原力preciouscleanenergyBOJACK

币安下载热门资讯
行情日报:BTC持续横盘,平台币或迎来短线机会

本文来自:哈希派,作者:哈希派分析师团队,星球日报经授权转发。BBKX平台ETF专区行情:据BBKX行情显示,BBKX交易平台ETF专区多个币对持续上涨,截至今日9:22(UTC+8),KNC3S/USDT当前净值1.1694美元,日.

1900/1/1 0:00:00
多数被割的韭菜后期都是如何

不可否认,在比特币出现早期,甚至仅仅一年多以前,炒币确实成就了部分人。但必须清醒地认识到:并非人人都可以一夜暴富。“实际上,炒币‘一夜暴富’的数量远远低于1%。”一位资深炒币玩家这样说道.

1900/1/1 0:00:00
专访 | BTC实物结算战场的三强争霸,其中的LedgerX是何方神圣?

近日,“实物结算的比特币期货合约”开启了一场明争暗斗的争霸赛。目前三家交易所正向“实物结算的比特币期货合约”这一蓝海进发。7月22日,由纽交所母公司ICE发起的比特币期货交易所Bakkt宣布上线开始内测.

1900/1/1 0:00:00
成都链安:交易所安全问题时有发生,安全防范不容疏忽

据成都链安统计数据显示,近期交易所安全问题时有发生:1、BitpointJapan交易所热钱包失窃,多种虚拟货币丢失,价值超35亿日元.

1900/1/1 0:00:00
蹭区块链热点的绿洲,诞生2天就夭折了?

上周末,微博在10周年之际,低调的发布了新产品“绿洲”。上架之后,因网友热捧导致一码难求,并且冲上APP社交排行版前三.

1900/1/1 0:00:00
区块链安全入门笔记(完结篇)

随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机.

1900/1/1 0:00:00