宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MEXC > 正文

黑客代码导致 3 亿增发——RVN 漏洞事件全回顾

作者:

时间:1900/1/1 0:00:00

6月29日,SolusExplorer开发团队CryptoScope的一个程序员在回归测试时,发现浏览器统计的RVN余额出了问题,在深入排查问题后,他确认主网出现了很多异常的RVN增发操作,随后快速联系Ravencoin官方团队成员反馈了这个bug。

在与RVN开发团队沟通后,CryptoScope决定暂时关闭SolusExplorer的部分入口,以降低其他攻击者利用漏洞的可能性,为官方团队解决问题赢得了一定时间。

7月3日,RVN团队向社区发布了紧急更新,并最终于7月4日在1,304,352区块上对Ravencoin网络进行了程序修复。

7月8日,RVN官方解释称,本次漏洞是由于黑客提交的恶意PR引入的bug导致。

韩国寻求加密货币公司的建议以打击朝鲜黑客行为:金色财经报道,韩国官员正在寻求加密货币公司的建议,以打击朝鲜的加密货币犯罪。韩国朝鲜半岛和平与安全事务特别代表Kim Gunn会见了总部位于弗吉尼亚州的网络安全公司Mandiant,讨论如何防止朝鲜黑客窃取个人和企业实体的加密资产,Kim Gunn还会见了加密情报公司Chainalysis的高管,讨论朝鲜窃取加密资产的网络策略。韩国联合通讯社最近报道称,朝鲜黑客在2022年窃取了价值7亿美元的加密资产。[2023/7/21 11:07:57]

此次漏洞共导致RVN增发3.01亿枚,相当于原有210亿总供应量的1.44%,已有供应量的4.6%。

根据追踪,大量增发的RVN被拆开发往不同的地址,并最终转到了交易所,官方定位到了以下3个地址:

黑客在多个Worldcoin Orb运营商的设备上安装了窃取密码的恶意软件:金色财经报道,黑客在多个Worldcoin Orb运营商的设备上安装了窃取密码的恶意软件,使他们能够完全访问Worldcoin运营商的仪表板。Worldcoin发言人Jannick Preiwisch表示,“一项内部调查得出结论,没有敏感或个人用户数据被访问或泄露。Orb操作员永远无法访问任何敏感数据,并且任何生物识别数据捕获在静态和传输中都是加密的。”

Preiwisch补充说,“我们认真对待有关我们系统安全性和完整性的任何和所有索赔,并在收到对此类问题的询问后立即进行调查,出于“高度谨慎”,该公司已重置Worldcoin运营商的所有登录信息,并加快了Worldcoin运营商应用程序2FA的推出。”[2023/5/13 15:00:27]

RVhLBBsdFbKmBC1muPB2of74w19NwHzUsK

Magic Eden将启用可选版税,并推出100万美元创作者变现工具黑客松:10月15日消息,Solana生态NFT市场Magic Eden宣布将在其平台上启用可选版税,允许NFT购买者选择全部、一半或没有版税。

此外,Magic Eden将推出Creator Monetization Hackathon,最高可达投资100万美元,用于支持在Solana上开发支持NFT版税和替代货币化工具。Magic Eden称,Creator Monetization Hackathon将有助于减少在向可选创作者版税模式过渡期间感受到的业务影响,还将孵化保护版税收入和探索新变现模式的工具。(PRNewswire)[2022/10/15 14:28:44]

RAekzFLJDfLpaTfMonPNEvahWVYvBu2iE8

动态 | 黑客盗取FOX旗下节目官方账号推广TRON:据btcmanager报道,黑客盗取了FOX旗下节目“Almost Human”的官方推特账号,从那以后一直将其用于恶意目的。该帐户目前被用于冒充TRON(TRX)的创始人兼首席执行官孙宇晨,一直在转发其推文。[2018/7/27]

RU4C2CLwRTm4s4LbWMYdzAJFbZGL5rZqGs

RVN团队表示已经追踪到其中一个黑客团队的线索,并已经掌握攻击者的信息,希望其将增发的RVN转至特定的地址进行销毁。RVN团队称已有总计约390万枚增发的RVN被销毁。

此外,官方团队没有通过类似ETH硬分叉的形式来解决攻击,而是间接承认了这些增发币的有效性。为了保证总供应量不变,官方给出的建议方案是降低未来挖矿总收益,不过这个方案还需要得到社区的认可,并最终通过链上BIP9升级后才能生效。

此次漏洞除了增加RVN的通胀率之外,不会影响用户已有的RVN资产和转账。

RVN原有发行总量为210亿,出块时间为1分钟,目前的区块奖励为5,000个RVN,每210万个区块后奖励会减半,也就是约4年减半一次。根据官方目前给出的方案,每次减半将比之前提前59,580个区块。

攻击者行为复盘

1月16日,名为WindowsCryptoDev的开发人员在RavencoinGithub提交了一个PR,表面看起来是在完善节点返回的报错信息,该PR很快就得到了Ravencoin官方人员的反馈,并合并进主分支。

PR详情

原先的代码,对于asset相关的交易,只要交易的RVNoutputvalue不是0,都会返回“bad-txns-asset-tx-amount-isn't-zero”报错信息。

该PR针对不同的asset交易类型进行了报错信息优化,表面看起来是为了方便开发者区分具体的报错原因,但是黑客留了一个后门,即没有针对TX_REISSUE_ASSET进行报错信息优化。注意,这样带来的后果不仅仅是报错信息不可分辨,而是将原本不合法的交易判断为合法的交易,最终导致了RVN的增发。

1月17日,黑客在Ravencoin主网持续发布TX_ISSUE_ASSET交易,为后续的TX_REISSUE_ASSET攻击提供基础。

5月9日,黑客开始每隔2小时在Ravencoin主网发起一个TX_REISSUE_ASSET交易,增发500,000RVN到自己的地址,该行为一直持续到?7月3日,此时黑客察觉到官方已经准备对bug进行修复。

7月4日,主网上还出现了3笔新的攻击交易,增发了两笔1,000,000RVN和一笔2,804,398RVN,不过这3笔攻击交易应该都不是之前的黑客所为。

从SolusExplorer统计来看,最终总增发量为301,804,400RVN,也就是超过3.01亿RVN。

安全提示

虽然此次漏洞只影响了Ravencoin网络,但是还有很多其它区块链系统也遇到过类似的安全问题。例如Bitcoin曾经在2018年被爆出过类似严重的安全漏洞,攻击窗口从2017年10月持续到2018年8月,同时影响了所有2017年10月之后基于Bitcoin代码开发的新币种。不过当时的bug并不是黑客恶意引入,而是开发人员的错误导致,值得庆幸的是,该bug在被开发人员修复之前没有被任何黑客利用。

对于区块链开源项目来说,代码贡献者的技术能力、贡献动机等因素都存在诸多不确定性,因此在代码review上需要核心开发团队把好关。

标签:RVNCOICOINOINrvn币K线monacoincoinwatch手表价格Dinastycoin

MEXC热门资讯
美国CFTC公布4年战略计划,将推动数字资产负责任创新整体框架

据Decrypt7月10日报道,美国商品期货交易委员会公布了2020-2024年的战略计划,其中包括推动加密货币资产的“整体框架”。商品期货交易委员会希望在2024年前能更好的对加密货币资产进行监管.

1900/1/1 0:00:00
观点丨DeFi向左,Staking向右(上)

本期主题为「DeFi向左,Staking向右」,分享嘉宾为区块链创业者和技术专家刘青焱教授。由于本次分享内容较多,为方便小伙伴学习回顾,本期AMA的内容整理分为上下部分,请伙伴们保持关注.

1900/1/1 0:00:00
一文览尽2020上半年加密行业发展,找到你的牛市密码

写在前面: 2020年上半年,以比特币为代表的加密货币行业经历了惊人的增长,而Coinbase作为行业内的头部机构,它观察到了哪些牛市征兆?另外,作为“财富密码”的制造机.

1900/1/1 0:00:00
DeFi协议Aave获得硅谷风险投资公司ParaFi投资450万美元

要点: ParaFi已向DeFi贷款协议Aave投资450万美元。Aave提供闪电贷服务,可让您出于特定目的获取加密货币,然后立即将其归还并支付利息。Aave是第三大DeFi贷款协议.

1900/1/1 0:00:00
刚刚深圳首提的数据权,将加快培育数据要素市场

抓住新一轮科技革命和产业变革的重大机遇,加快发展数字经济,建设数字中国。在大数据时代,数据已经渗透到人们生活的方方面面,如何更好地发挥数据的作用?在国内缺少数据领域专门立法的情况下,近日,深圳市司法局发布了《深圳经济特区数据条例》,运.

1900/1/1 0:00:00
“熬不住了清退离场”,屯币三年他选择离场打工;场内的我们如何抓住财富密码

以人为镜,可以明得失——唐太宗 1、 我等的船还不来,我等人的他还不明白。7月20日,在巴比特论坛的一位老船员发出了一个简短贴子,称“熬不住了清退离场!!!”,语气颇为无奈,很快上了热门,获得了近2万的阅读并被推荐到了热门.

1900/1/1 0:00:00