比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

EOS:細節!EOS抵押漏洞分析

Author:

Time:1900/1/1 0:00:00

編者按:本文來自數字彗星科技,星球日報經授權發布。針對前段時間EOS漏洞問題,本文將進行整體細節的回顧,希望大家提起安全意識,但也不要過度恐慌,正確看待安全問題。一、事件概述6月22日凌晨,EOS官方社區發布消息稱:發現EOS漏洞,用戶抵押投票的代幣在漏洞修復之前都無法贖回。隨后我們根據相關消息對該漏洞進行驗證確認該漏洞確實存在,且在漏洞修復前,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。我們知道EOS采用DPoS共識機制,該機制通過社區投票選舉21個超級節點來維護EOS網絡,為EOS網絡提供算力、帶寬以及存儲支持。用戶投票不需消耗EOS,但EOS會被鎖定。用戶可以隨時申請贖回抵押的EOS,申請贖回后72小時后到賬,同時,投票將被扣減。此次漏洞事件發生在EOS贖回過程中,如果其他用戶抵押EOS給贖回用戶,系統首先將贖回用戶贖回過程中的EOS進行再次抵押。我們已經知道申請贖回的EOS需要72小時才能到賬,如前所訴,通過精心構造的攻擊理論上使得指定用戶資產進行無限期抵押,對用戶造成嚴重危害。二、漏洞攻擊流程1.假設被攻擊用戶擁有0.0005個正在贖回途中EOS。

央視財經頻道公布400億規模Plus Token虛擬幣傳銷案偵破最新細節:4月8日,CCTV-2財經頻道《經濟半小時》欄目播出《告破:400億“幣圈”騙局》,介紹了國內告破的第一起利用區塊鏈技術,以數字貨幣為交易媒介的特大跨國傳銷網絡組織PlusToken,抓捕主要犯罪嫌疑人27名,傳銷骨干82名。

其中,央視公布了跟蹤、抓捕PlusToken聯合創始人Leo,與背后主要人員陸某龍、陳某的細節。[2021/4/8 19:59:26]

2.此時攻擊者向贖回用戶抵押0.0001個EOS。

動態 | 火幣七爺回應“火幣借IEO拿鎖倉基金HT高位套現”說法:謠言,后續將公布細節:4月28日訊,近期網上流傳的一張圖片稱,火幣官方借IEO模式,拿鎖倉基金HT高位套現超1億美元。圖片顯示,根據火幣2018年4月21日公告,HT鎖倉地址中投資者保護基金鎖倉地址為:0x3567cafb8bf2a83bbea4e79f3591142fb4ebe86d,余額現為1,822,198.9 HT。而根據火幣2019年4月15日公告,投資者保護基金鎖倉數額為5115.79 HT,與最初公布的地址中余額不符,少了近4993萬枚HT(現約合1.15億美元)。火幣七爺稱此為謠言,后續將會公布細節予以佐證。[2019/4/28]

3.交易生效后,我們看到攻擊者的余額沒有發生變化,而贖回用戶正在贖回途中的0.0001個EOS被迫再次進行抵押。

Coincheck將于今日15:00召開發布會:公布NEM賠償細節:據路透社消息,日本Coincheck交易所將于今日15:00(北京時間)召開新聞發布會,公布被盜的NEM的賠償細節。[2018/3/8]

三、漏洞原理解析攻擊流程圖中的攻擊命令如下:cleos--wallet-urlhttp://localhost:6666--urlhttp://mainnet.genereos.io:80systemdelegatebw(attacker)(victim)"0.0001EOS""0.0000EOS"--transfer由于攻擊者在調用命令時加入了--transfer參數,在調用到抵押函數delegatebw時會調用changbw函數,此時transfer為true

當transfer變量為true時,from地址變成被攻擊對象的地址,

接下來被攻擊對象的數據被修改,EOS再次抵押,

四、漏洞緩解方案綜合以上分析,本文建議修改部分業務邏輯緩解和修復該抵押漏洞。1.transfer參數不管是否為true,都應該直接在抵押發起方余額中扣除;2.梳理相關業務邏輯,審查是否存在類似漏洞。五、漏洞分析總結通過以上分析,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。利用緩解方案的措施修補代碼能夠有效緩解和修復該漏洞。

Tags:EOSANSTRAFEREOS AuctionTITANSASTRADAO價格transfercoin

抹茶交易所
加密貨幣:一文讀懂股票和加密貨幣的區別

許多加密貨幣投資者從未學習過加密貨幣相關知識,但他們大多數對股市有一定了解。其實股票和加密貨幣是兩個不同的領域,借鑒股票市場的經驗來參與加密貨幣市場投資不是一個好主意.

1900/1/1 0:00:00
WIS:將我們的愛情銘刻到區塊鏈,誓言真的能夠上鏈來保障嗎?

2018年6月6日,閃鏈在“閃鏈互助APP”內推出了“ForeverLove愛情上鏈·相互保障”產品。在這款產品中,用戶支付等值3美元的SHE,就可將自己對心上人的愛情誓言“刻”入閃鏈.

1900/1/1 0:00:00
ERT:2個月做到10萬用戶的「支點」,要做幣圈“雪球+今日頭條”

對于關注加密貨幣的人群來說,存在著這樣幾個痛點:信息不對稱,內容水化等。目前解決這一需求的社區有Steemit、Reddit、UNetwork、幣乎、支點等.

1900/1/1 0:00:00
TRO:波場公鏈今日上線,孫宇晨將此上線類比阿波羅登月

今日,波場TRON宣布正式上線主網公鏈。波場方面介紹,主網通過TRON協議實現用戶在內容網絡上的價值體現,包括五大方面:內容平臺;全球化社交網絡;數字資產管理平臺和發行平臺;支付網絡;生態自治系.

1900/1/1 0:00:00
比特幣:又一家比特幣ATM落地硅谷,想去體驗一把嗎?

今日,紐約時報自動廣告條提示,比特幣ATM來了,已落地硅谷圣布魯諾的Tanforan商場。這臺比特幣ATM機位于Tanforan商場Forever21旁邊的走廊上.

1900/1/1 0:00:00
CHA:星球首發 | 數字資產金融服務平臺LendChain獲公信寶等數千萬人民幣投資

星球日報獲悉,分布式數字資產金融服務平臺LendChain,宣布完成數千萬人民幣融資。參與本次融資的機構包括公信寶、PreAngel、裂變資本、邊界資本、比特派和公信資本.

1900/1/1 0:00:00
ads