比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

RBF:比特幣 RBF 假充值風險分析

Author:

Time:1900/1/1 0:00:00

前言

加密錢包ZenGo發布報告稱其在Ledger、BRD和Edge等主流加密貨幣錢包中發現了一個漏洞。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行BigSpender攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議RBF特性對交易所和錢包所產生的影響。

什么是RBF

RBF,全稱Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF的方案主要有以下幾種:

本周Bakkt比特幣月度期貨交易額為8800萬美元:Bakkt Volume Bot統計數據顯示,本周比特幣月度期貨總交易額為8800萬美元,較上周增加9%;未平倉合約量高點為840萬美元,較上周減少10%。[2020/7/12]

1、FullRBF:使用更高的手續費替換前一筆交易

2、First-seen-safeRBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易

3、Opt-inRBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能

研究:新冠肺炎大流行期間比特幣期貨和Tether與股指呈負相關:金色財經報道,最近一項名為“在新冠肺炎期間使用加密貨幣進行多樣化”的研究使用了各種計量模型和計算,以了解新冠肺炎對6種數字資產,包括比特幣期貨、14種股票和波動指數(VIX)的影響。研究得出結論,6種數字資產(BTC、ETH、LTC、XRP、USDT和EOS)和股票指數的協同變動隨著新冠疫情大流行的影響加速而“逐漸增大”。上述研究結果提出的觀點反對使用加密貨幣作為避險資產。令人驚訝的是,比特幣期貨和Tether與股指呈負相關,證實了其避險價值。[2020/7/1]

4、DelayedRBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易

比特幣評級從C+上調至B-:最近,美國信用評級Weiss Ratings將比特幣評級上調至B-,此前評級為C+。BTC現全球均價8935.49美元,24小時漲幅4.3%。[2018/3/21]

目前BitcoinCore采用的是Opt-inRBF的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于Opt-inRBF的詳細說明可參考BitcoinCore的說明

https://bitcoincore.org/en/faq/optin_rbf/

如何利用RBF進行攻擊

RBF主要針對的是0確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理0確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:

1、攻擊者發送一筆RBF交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;

2、在交易所檢索到這筆0確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;

3、由于交易所或錢包在對0確認交易的處理存在問題,沒有校驗交易是否為RBF交易和交易的確認狀態,直接在未確認的情況下入賬RBF交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行DoS攻擊;

攻擊流程圖如下:

目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。

防御方案

1、交易所或錢包應禁止采用0確認的方式對比特幣充值進行入賬;

2、如需要對0確認交易進行入賬,必須檢測該交易不能為RBF交易,具體為交易Input中的nSequence字段值必須為0xffffff,任意未確認交易中包含非0xffffff值的nSequence應拒絕入賬;

3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數;

4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;

5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。

By:?yudan@慢霧安全團隊

Tags:RBF比特幣FFFOPT比特幣價格實時行情財富fff幣有價值嗎OPTIG幣

比特幣價格
LAYER:觀點 | Layer 2恐將割裂以太坊生態,Layer 1的機會來了

原標題:《觀點|Layer2恐將割裂以太坊生態,Layer1加入戰場(上)》近來,隨著以太坊上DeFi生態的活躍,以太坊的交易處理能力捉襟見肘.

1900/1/1 0:00:00
數字人:深圳第三次派2000萬數字人民幣紅包,專家:全面推行仍有難度

來源:時代周報 作者:劉文杰 深圳第三次派發數字人民幣紅包。1月20日9時,深圳市龍華區開啟“數字人民幣春節留深紅包”活動,面向轄區內商事主體中購買社保的春節留深人員,將發放10萬個紅包,每個紅.

1900/1/1 0:00:00
KEN:TokenInsight:2020年度數字資產期權交易行業研究報告

?要點總結 1.?$772億成交量?2020年全年,除卻Binance與FTX的奇異期權產品,數字資產衍生品期權市場成交量報$772.05億.

1900/1/1 0:00:00
加密貨幣:加密貨幣被納入世界經濟論壇“達沃斯議程”對話會主題

世界經濟論壇即將召開的“達沃斯議程”對話會將包達沃斯括兩個關于加密貨幣的會議,這是數字資產已經滲透到主流意識的又一個引人注目的跡象。會議將于周一和周四舉行,主題是“重置數字貨幣”.

1900/1/1 0:00:00
區塊鏈:沒有老板也沒有CEO的分布式自治組織是什么?

沒有老板也沒有CEO的分布式自治組織是什么? 白話區塊鏈 剛剛 24 2009年,比特幣騰空出世,隨后人們發現了它強大的底層技術:區塊鏈.

1900/1/1 0:00:00
比特幣:2020年我國區塊鏈專利申請量為8623個,與2019年基本持平

PAData?1月19日消息,根據第三方專利檢索網站SooPAT的統計,我國2020年區塊鏈專利申請量為8623個,與2019年的8614個基本持平.

1900/1/1 0:00:00
ads