宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币安币 > 正文

比特币 RBF 假充值风险分析

作者:

时间:1900/1/1 0:00:00

前言

加密钱包 ZenGo 发布报告称其在 Ledger、BRD 和 Edge 等主流加密货币钱包中发现了一个漏洞(命名为「BigSpender」)。该漏洞可能会使未确认的交易计入用户的总余额中,而此时,攻击者可在交易确认之前撤销该笔交易。攻击者利用了比特币协议中的一项费用替代「Replace-by-Fee」功能。该功能可通过支付更高的手续费来替换此前的一笔交易。攻击者可以连续多次使用该功能进行 BigSpender 攻击。下面,慢雾安全团队将基于此次事件分析比特币协议 RBF 特性对交易所和钱包所产生的影响。

RBF,全称 Replace-by-fee,是比特币内存池中的一种协议,允许使用其他交易将未确认交易进行替换的方式,RBF 的方案主要有以下几种:

比特币矿业委员会将于6月17日举行会议,讨论比特币挖矿等内容:6月17日,比特币矿业委员会将举行会议,讨论比特币挖矿、能源辩论、网络动态、中国矿业政策、北美矿业发展、技术趋势和行业前景。

此前消息,MicroStrategy首席执行官Michael Saylor表示,其主持了特斯拉CEO埃隆·马斯克与北美知名比特币矿企的会议,矿企们同意组建比特币矿业委员会,以提高能源使用的透明度,并加快全球可持续发展计划。此外,马斯克不在比特币矿业委员会中担任任何职位。[2021/6/13 23:33:29]

1、Full RBF :使用更高的手续费替换前一笔交易

摩根大通CEO:对比特币不感兴趣:摩根大通CEO戴蒙表示,看到了区块链的价值,并没有改变对比特币的看法。他表示,对比特币不感兴趣,也不喜欢比特币。(金十)[2020/11/18 21:15:35]

2、First-seen-safe RBF:初见替换,即替换交易本身的输出金额必须大于等于被替换交易

3、Opt-in RBF:选择性替换交易,通过追加手续费的形式将旧交易替换,节点可选择开启或关闭此功能

4、Delayed RBF:当旧交易首次被网络中节点接收,如果在给定数量的区块数之后,旧交易仍然未被打包,则允许新交易无条件地替换旧交易

声音 | 谷燕西:比特币在过去这一段时间的增长主要得益于各种ICO产生的数字资产:CBX研究院创始人谷燕西表示,自2017年3月以来,比特币重新占据加密数字资产总量70%。对此的一些相关思考。

1, 比特币在过去这一段时间的增长主要得益于各种ICO产生的数字资产。

2, 在可预计的未来,不可能有更多新类型的数字资产进入市场。比特币不可能因为同样的原因产生增长。

3, 在可预见的未来,比特币的价格主要是市场投机所决定。在CME和Bakkt交易的机构投资者将会是决定比特币价格的主要力量。

4, 投机者只关心导致价格变动的各种因素,不管其底层是大豆还是黄金。鉴于比特币的总量有限,而且产出越来越少,其交易价格变化应该更加类似于黄金。[2019/9/6]

目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通过声明一笔交易为可替换的形式,后续可使用其他交易替换这笔交易。关于 Opt-in RBF 的详细说明可参考 Bitcoin Core 的说明

https://bitcoincore.org/en/faq/optin_rbf/

RBF 主要针对的是 0 确认交易,即对内存池中的未确认交易进行替换,当交易所或钱包在处理 0 确认的交易时,没有正确处理交易相关的状态时,就会导致双花和假充值的问题,具体攻击手法如下:

1、攻击者发送一笔 RBF 交易,输出地址指向交易所或钱包,并支付低额手续费,防止交易过快被打包;

2、在交易所检索到这笔 0 确认的交易后,攻击者立刻发送一笔替换交易,并将输出地址改为攻击者可控的其他地址,替换先前的发送给交易所或钱包的交易;

3、由于交易所或钱包在对 0 确认交易的处理存在问题,没有校验交易是否为 RBF 交易和交易的确认状态,直接在未确认的情况下入账 RBF 交易,导致交易所或钱包被假充值、双花、欺诈攻击及对钱包进行 DoS 攻击;

攻击流程图如下:

目前,慢雾安全团队对市面上的几款去中心化的钱包进行测试,已在部分钱包中发现此类问题,并将问题同步给相应的项目方以及协助修复。

1、交易所或钱包应禁止采用 0 确认的方式对比特币充值进行入账;

2、如需要对 0 确认交易进行入账,必须检测该交易不能为 RBF 交易,具体为交易 Input 中的 nSequence 字段值必须为 0xffffff,任意未确认交易中包含非 0xffffff 值的 nSequence 应拒绝入账;

3、检查交易状态,如检查比特币交易是否被打包,或已达到相应的确认数(如 3 个);

4、钱包应展示对应的交易确认状态,防止欺诈攻击;

5、慢雾安全团队已支持该攻击的检测,如钱包或交易所不确定自己的入账方式是否存在问题,可联系慢雾安全团队进行检测。

By :?yudan@慢雾安全团队

标签:比特币RBF数字资产OPT比特币是什么玩意数字资产合法吗optc币怎么样

币安币热门资讯
Stone Ridge 创始人:理解比特币 我个人的四个顿悟时刻

比特币是一段旅程,并非目的地,每个人都走在自己的道路上。每天早上,当我研究比特币时,我发现自己更具敬畏心,因为比特币非结构化的简洁性所具备的力量和潜力让我懂得谦逊。我对比特币了解得越多,我就越清楚有多少东西需要学习,以及我想了解多少.

1900/1/1 0:00:00
罗玫:区块链在审计实践中面临的机遇与挑战

12月31日,由清华大学经济管理学院数字金融资产研究中心主办的“数字金融:创新、发展与监管”高端研讨会在清华大学成功召开.

1900/1/1 0:00:00
金色观察 | 2021开年 英国启动两项“最严”加密货币政策

2021开年,英国启动两项“严苛”加密货币政策。1月6日,英国金融行为监管局(FCA)关于禁止向零售用户出售加密货币衍生品和交易所交易票据的禁令正式生效。该禁令适用于在英国境内或在英国境内开展业务的所有公司.

1900/1/1 0:00:00
解读《ECO2 Ledger 白皮书3.0》

伴随着ECO2 Ledger全球公测的启动,项目方开发人员一直在致力于改进、更新和完善ECO2公链,最近项目方发布了《ECO2 Ledger白皮书3.0》在原白皮书的基础上进行了扩展,对ECO2公链的更新做了全面的叙述.

1900/1/1 0:00:00
谷燕西:比特币ETF申请是新任SEC主席需要马上回答的问题

美国力研咨询公司创始人、区块链和加密数字资产行业的研究和从业者、中美资本市场的从业者。在国内与国外区块链和技术媒体发表过大量区块链和加密数字资产的研究文章。撰写过大量的区块链与加密数字资产的研究文章,发表在国内和国外区块链和技术媒体.

1900/1/1 0:00:00
晚间必读5篇 | 灰度又开始买买买了?

1.COSMOS是在加速吗?从2019年3月COSMOS主网上线后,整个生态进展略显迟缓,但因为COSMOS模块化的设计,有广泛的应用趋势.

1900/1/1 0:00:00