3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百億美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
美國金融服務和金融技術公司Brex周四從硅谷銀行收到了數十億美元的資金:金色財經報道,據CNBC,美國金融服務和金融技術公司Brex周四(3月9日)從硅谷銀行收到了數十億美元的資金。一位直接了解情況的人士說,Brex周四開設了數千個新賬戶,總計流入數十億美元。摩根大通、摩根士丹利和第一共和銀行等其他公司周四的資金流入也有所增加,SVB的股價因風投引發的銀行擠兌擔憂而大幅下跌。存款外流給SVB帶來了更大的壓力,該公司本周早些時候曾試圖籌集股權融資,并積極開展資產出售。周五,該銀行被美國聯邦存款保險公司接管。[2023/3/11 12:55:34]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
印度經濟事務部長:G20將進行討論,最終確定印度在加密貨幣方面的道路:金色財經報道,印度經濟事務部長Ajay?Seth:G20將進行討論,最終確定印度在加密貨幣方面的道路。[2023/2/4 11:47:32]
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
香港金管局:需要為將來可能推出數碼港元展開準備工作:金色財經報道,香港金融管理局今日(9月20日)發表題為《數碼港元—邁出新一步》的政策立場文件,闡述金管局對零售層面央行數碼貨幣(即數碼港元或e-HKD)的政策立場及未來發展路向。根據這次研究所得及收到的意見,金管局將會展開工作,為將來可能推出數碼港元作出準備,并將采取三軌道方式:第一軌道旨在為日后推出數碼港元奠定技術及法律基礎。第二軌道會與第一軌道并行。第三軌道關乎正式推出數碼港元,主要為歸納第一及第二軌道的階段性成果,從而作出更全面的部署,并訂下推出數碼港元的時間表。[2022/9/20 7:08:20]
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
Cardano鏈上項目總量突破1000個:金色財經報道,據 Input Output 官方社交媒體披露,Cardano 鏈上項目總量已突破 1000 個,目前已達到 1017 個,其中 NFT 數字藏品項目數量最多,占比達到 40.2%;社區和社交類項目占比為 6.0%、開發者工具/API占比4.9%、NFT 市場占比 4.4%、游戲類項目占比 4.2%、錢包類項目占比 3.7%、DeFi 項目占比 2.0%、穩定幣項目占比 1.2%。[2022/6/17 4:34:40]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
來源:金色財經
Tags:FILFILEFilecoinECOfile幣挖礦Digital Filesfilecoin幣怎么挖ECOREAL
翻譯:深潮 Coinbase首席執行官BrianArmstrong在Reddit發帖寫道:嗨,Reddit,我是Coinbase的首席執行官兼聯合創始人BrianArmstrong.
1900/1/1 0:00:00美國新一輪刺激經濟計劃的資金在本周晚些時候開始進入銀行賬戶,而早先數據統計,美國散戶交易員準備向比特幣市場投入數十億美元,為從去年起席卷加密貨幣行業的交易狂潮增速.
1900/1/1 0:00:00BTC行情分析: 比特幣高位觸及59548位置,未能在上方企穩,價格承壓回踩,低位觸及57955位置后止跌隨后反彈.
1900/1/1 0:00:00生活需要規劃,投資更加需要計劃,投資不是一朝一夕的事,只有嚴格執行,才能從中獲利。老師有豐富的實戰操盤經驗和獨特的交易理念,金融行業,瞬息萬變,老師所希望的就是用自己的專業知識和多年的經驗,為你.
1900/1/1 0:00:00選擇一個好的分析師不如選擇一個為你著想的分析師。你絕對值得信任!一次選擇,就是一次轉折!一次嘗試,就是一次機會!每一個機會都是你成功的開始能分析的人很多,能交易好的人很少,天才的另一面是神經病,
1900/1/1 0:00:00根據尼爾森的數據,在截至10月3日的31周內,燕麥奶是食品飲料中增長最快的品類,增長了212%,位居第一。而《2020植物蛋白飲料創新趨勢》顯示,1-2線城市消費人群對燕麥基飲料偏好度最高.
1900/1/1 0:00:00