以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 非小號 > Info

ECO:Filecoin「雙花」始末及復盤

Author:

Time:1900/1/1 0:00:00

3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:Filecoin「雙花」始末

據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。技術細節復盤

Filecoin推出nv19閃電升級:6月2日消息,Filecoin 網絡推出 nv19 閃電升級,該升級包括技術增強和錯誤修復,有助于減少區塊同步時間,還引入了旨在提高 Filecoin 證明系統安全性和穩健性的 FIP0061。FIP0061 分兩個階段實施,第一階段是閃電升級的一部分,最后階段包含在最近的 nv20 Thunder 升級中。nv20 沒有引入新的 FIP,并且存儲提供程序或數據客戶端無需更新任何網絡軟件。[2023/6/2 11:53:56]

交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此APIhttps://github.com/filecoin-project/lotus/pull/5838/files

自托管錢包Giddy已與Bitrefill集成:金色財經報道,自托管錢包 Giddy 已與 Bitrefill 集成,使用戶能夠以加密貨幣收益支付日常消費品。[2023/6/2 11:53:35]

CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。

Filecoin計劃于6月中旬進行v13 HyperDrive網絡升級:官方消息,Filecoin計劃于6月中旬進行v13 HyperDrive網絡升級,本次升級主要執行兩個提案:FIP-0013、FIP-0008。其中FIP-0013通過SnarkPack方案將多項證明聚合至一條鏈上消息,降低gas費用,提高網絡驗證效率。FIP-0008則是對多個扇區的提交進行批量預處理以進一步提高封裝效率。Filecoin官方表示,本次更新將會使Filecoin網絡的存儲和驗證效率提高10-25倍。[2021/5/28 22:51:34]

火幣開放FIL/USDT逐倉杠桿交易:據官網公告,火幣全球站現已新開通FIL/USDT逐倉杠桿交易對。[2020/10/16]

Tags:FILFILEECOCOIfile幣現在什么價filecoin幣最新消息11月16日PulseDogecoinCoinUp

非小號
MOBI:鏈上出行即服務平臺+閑錢理財,MobiFi在用落地產品進擊兩大賽道

在中國,騎車、打車、租車、訂票,一個或者幾個App即可解決絕大部分出行難題。但在海外,特別是歐洲地區,移動互聯網并不發達,僵化和脫節的交通出行系統存在諸多問題,叫車甚至依然依靠電話預定.

1900/1/1 0:00:00
SEC:SEC起訴Ripple,是扼殺創新還是控制風險?

編者按:本文來自鏈新,作者:馮銘一把達摩克利斯之劍正懸掛于XRP持有者的頭上。2020年12月22日,美國證券交易委員會正式發布了針對Ripple公司及其創始人BradleyGarlinghou.

1900/1/1 0:00:00
TAL:區塊客周刊:波卡平行鏈眾籌模塊發布代碼庫;NFT搜索熱度創歷史新高

2021.3.22第60期本期關鍵字波卡平行鏈眾籌模塊發布代碼庫、捕獲波卡生態機會、灰度推出五個投資信托產品、NFT搜索熱度創歷史新高、交易所每天或新增約10萬名用戶、美圖再次購買5000萬美元.

1900/1/1 0:00:00
數字貨幣:比特幣會挑戰美元霸權的地位嗎?

編者按:本文來自FT中文網,作者:劉裘蒂比特幣會取代美元成為全球儲備貨幣嗎?表面上這個問題看來很唐突,卻直擊目前投資比特幣的敘事:當美聯儲大量印鈔和量化寬松將引起通貨膨脹.

1900/1/1 0:00:00
AVE:NFT 火熱,存儲卻是最被忽略的重要一環

近期NFT和存儲概念賽道仍然熱度不斷,不過關于兩者的關聯卻少見談及。今天分享一篇文章,正好是關注這一話題的,聊一聊NFT被忽略的一個方面:存儲。正文之前,先從和菜頭的兩篇博文說起,也與讀者共勉.

1900/1/1 0:00:00
BTC:比特幣ETF快要出來了?各大金融機構爭先申請

Coinbase上市和美國的比特幣ETF應該是上半年加密貨幣市場最重要的兩個事件,而如今距離Coinbase上市只有四天時間,而美國比特幣ETF遲遲沒有確切的消息.

1900/1/1 0:00:00
ads