比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > AVAX > Info

區塊鏈:區塊鏈安全入門筆記(九)

Author:

Time:1900/1/1 0:00:00

隨著越來越的人參與到區塊鏈這個行業中來,為行業注入新活力的同時也由于相關知識的薄弱以及安全意識的匱乏,給了攻擊者更多的可乘之機。面對頻頻爆發的安全事件,慢霧特推出區塊鏈安全入門筆記系列,向大家介紹區塊鏈安全相關名詞,讓新手們更快適應區塊鏈危機四伏的安全攻防世界!越權訪問攻擊ExceedAuthorityAccessAttack

和傳統安全的定義一樣,越權指的是訪問或執行超出當前賬戶權限的操作,如本來有些操作只能是合約管理員執行的,但是由于限制做得不嚴謹,導致關鍵操作也能被合約管理員以外的人執行,導致不可預測的風險,這種攻擊在以太坊和EOS上都曾出現過多次。以EOS上著名的BetDice游戲為例,由于在游戲合約內的路由(EOS內可自定義的事件轉發器)中沒有對來源賬號進行嚴格的校驗,導致普通用戶能通過pushaction的方式訪問到合約中的關鍵操作transfer函數,直接繞過轉賬流程進行下注,從而發生了越權攻擊,事后雖然BetDice官方緊急修復了代碼,并嚴格限制了來源賬號,但這個漏洞已經讓攻擊者幾乎無成本薅走BetDice獎池內將近5萬EOS。又如在以太坊使用solidity版本為0.4.x進行合約開發的時候,很多合約開發者在對關鍵函數編寫的時候不僅沒有加上權限校驗,也沒有指定函數可見性,在這種情況下,函數的默認可見性為public,惡意用戶可以通過這些沒有進行限制的關鍵函數對合約進行攻擊。慢霧安全團隊建議智能合約開發者們在進行合約開發的時候要注意對關鍵函數進行權限校驗,防止關鍵函數被非法調用造成合約被攻擊。交易順序依賴攻擊Transaction-OrderingAttack

深圳啟動區塊鏈立法研究,助力元宇宙產業發展:5月4日消息,日前,深圳市信息服務業區塊鏈協會在深圳大中華國際交易廣場組織召開了區塊鏈立法研討會,開啟元宇宙信任機制的立法研究。這是深圳繼發布國內首批元宇宙標準之后,助力元宇宙發展的又一大招。深圳市時代新經濟發展研究院常務副院長嵇祥霽認為,區塊鏈立法具有獨立的立法意義,不僅是對《深圳經濟特區數字經濟產業促進條例》(征求意見稿)以及《深圳數據條例》的有力補充,且區塊鏈技術本身就是體現了分布式數據存儲、點對點傳輸以及共識機制、加密算法、智能合約等諸多特點,是計算機技術的新型應用;區塊鏈立法中要體現區塊鏈它是從網絡性、開放性、基礎性及其他價值出發,更多體現為區塊鏈的賦能百行百業的功能,以及區塊鏈+特定行業而產生的附加價值、延伸價值。(深圳特區報)[2022/5/4 2:49:13]

在區塊鏈的世界當中,一筆交易內可能含有多個不同的交易,而這些交易執行的順序會影響最終的交易的執行結果,由于在挖礦機制的區塊鏈中,交易未被打包前都處于一種待打包的pending狀態,如果能事先知道交易里面執行了哪些其他交易,惡意用戶就能通過增加礦工費的形式,發起一筆交易,讓交易中的其中一筆交易先行打包,擾亂交易順序,造成非預期內的執行結果,達成攻擊。以以太坊為例,假如存在一個Token交易平臺,這個平臺上的手續費是通過調控合約中的參數實現的,假如某天平臺項目方通過一筆交易請求調高交易手續費用,這筆交易被打包后的所有買賣Token的交易手續費都要提升,正確的邏輯應該是從這筆交易開始往后所有的Token買賣交易的手續費都要提升,但是由于交易從發出到被打包存在一定的延時,請求修改交易手續費的交易不是立即生效的,那么這時惡意用戶就可以以更高的手續費讓自己的交易先行打包,避免支付更高的手續費。慢霧安全團隊建議智能合約開發者在進行合約開發的時候要注意交易順序對交易結果產生的影響,避免合約因交易順序的不同遭受攻擊。女巫攻擊SybilAttack

在美上市區塊鏈中概股跌多漲少:今日美股行情,三大股指均上漲,在美上市區塊鏈中概股跌多漲少。嘉楠科技下跌1.85%,人人網上漲1.45%,寺庫上漲1.08%,迅雷下跌0.53%,獵豹移動下跌0.41%,蘭亭集勢上漲1.54,中網載線下跌5.88,億邦國際下跌0.44%。[2020/8/1]

傳聞中女巫是一個會魔法的人,一個人可以幻化出多個自己,令受害人以為有多人,但其實只有一個人。在區塊鏈世界中,女巫攻擊(SybilAttack)是針對服務器節點的攻擊。攻擊發生時候,通過某種方式,某個惡意節點可以偽裝成多個節點,對被攻擊節點發出鏈接請求,達到節點的最大鏈接請求,導致節點沒辦法接受其他節點的請求,造成節點拒絕服務攻擊。以EOS為例,慢霧安全團隊曾披露過的EOSP2P節點拒絕服務攻擊實際上就是女巫攻擊的一種,攻擊者可以非常小的攻擊成本來達到癱瘓主節點的目的。詳情可參考:https://github.com/慢霧安全團隊建議在搭建全節點的情況下,服務器需要在系統層面上對網絡連接情況進行監控,一旦發現某個IP連接異常就調用腳本配置iptables規則屏蔽異常的IP,同時鏈開發者在進行公鏈開發時應該在P2P模塊中對單IP節點連接數量添加控制。假錯誤通知攻擊FakeOnerrorNotificationAttack

美股收盤 美股區塊鏈概念股漲跌各異:柯達(KODK)收跌1.94%,Accenture(ACN)收漲0.34%,Overstock.com(OSTK)收漲2.96%,Riot Blockchain(RIOT)收漲2.07%,Marathon Patent(MARA)收跌4.20%,Square(SQ)收漲0.15%,Seven Stars Cloud(SSC)收跌2.26%。[2018/5/12]

EOS上存在各種各樣的通知,只要在action中添加require_recipient命令,就能對指定的帳號通知該action,在EOS上某些智能合約中,為了用戶體驗或其他原因,一般會對onerror通知進行某些處理。如果這個時候沒有對onerror通知的來源合約是否是eosio進行檢驗的話,就能使用和假轉賬通知同樣的手法對合約進行攻擊,觸發合約中對onerror的處理,從而導致被攻擊合約資產遭受損失。慢霧安全團隊建議智能合約開發者在進行智能合約開發的時候需要對onerror的來源合約進行校驗,確保合約帳號為eosio帳號,防止假錯誤通知攻擊。

賭場區塊鏈應用EDG發布2018路線圖 漲幅破30%:基于以太坊網絡的網上賭場區塊鏈應用Edgeless(網絡黃金)發布推特,推出其2018年路線圖:2018年1月18日上線公共平臺;第一季度上線骰子專區;第三季度上線運動賭注專區;第四季度上線撲克專區。[2018/1/19]

Tags:區塊鏈EOSIONONE什么叫做區塊鏈技術的概念EOSWINAmmunitionBone ShibaSwap

AVAX
加密貨幣:加密世界中的慢錢

編者按:本文來自藍狐筆記,作者MikeMaples,Jr,譯者SIEN,Odaily星球日報經授權轉載。前言:之前有快公司和慢公司的概念,本文提出了快錢和慢錢的概念.

1900/1/1 0:00:00
加密貨幣:加密資產的交易機器人

編者按:本文來自藍狐筆記,作者MikeMaples,Jr,譯者SIEN,Odaily星球日報經授權轉載。前言:加密貨幣波動性很大,不過對于交易者來說,這是喜歡看到的.

1900/1/1 0:00:00
比特幣:昌用:信用貨幣理論不應扼殺密碼貨幣

編者按:本文來自昌用,作者:昌用,星球日報經授權發布。目前主流貨幣理論仍然是商品貨幣理論,即認為貨幣的本質是交換媒介,源于物物交換的匹配困難,逐漸演化出固定充當交換媒介的商品——貨幣,即一般等價.

1900/1/1 0:00:00
區塊鏈:OK區塊鏈60講 | 第2集:區塊鏈為什么叫區塊鏈?

\n    《OK區塊鏈6.

1900/1/1 0:00:00
GRAM:Gram到底是不是個“小騙局”?

看客點睛:*要了解Telegram的幣Gram必須要了解它的創始人PavelDurov,一個有著自由主義思想的叛逆青年,相比于Pavel,扎克伯格的叛逆只是體現在套頭衫上.

1900/1/1 0:00:00
比特幣:觀點:對比特幣的最大誤解是?

編者按:本文來自Unitimes,作者:LucDossis,編輯:Jhonny,星球日報經授權發布。理解比特幣并非易事.

1900/1/1 0:00:00
ads