以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

EOS:復盤數十萬 EOS 被盜過程,背后是其架構設計缺陷?

Author:

Time:1900/1/1 0:00:00

北京時間2018年12月19日凌晨,EOS網絡中,包括BetDice在內的數個游戲DApp遭受黑客攻擊,損失數十萬枚EOS通證。

TokenInsight認為本次事件是由于部分游戲DApp為增強游戲體驗,在自建節點中運行DApp,導致鏈上數據同步時出現錯誤。

因為部分代碼和數據未被公開,攻擊的重現難度較高。據推演,黑客可能的攻擊手段如下:

EOS被盜流程推演圖

來源:TokenInsight

主力數據復盤:火幣ETH主力在下跌過程中買入超過2600萬美元:AlCoin PRO版K線主力大單統計顯示:8月15日10:00-8月16日20:15,ETH從442美元跌至最低412美元。這一過程中,火幣ETH/USDT出現并成交了大量委托買單。

其中,成交了70筆,總價值超過2600萬美元的大額委托買單(單筆委托金額20萬美元以上),買入均價426美元。[2020/8/17]

1、黑客向DApp發送參與游戲的請求;

2、黑客直接向BP節點發送取消游戲的請求,或使賬戶余額不足而導致轉賬失敗;

主力復盤:BitMEX主力平空買入1.32億美元推高價格:AICoin PRO版K線主力成交數據顯示:昨天21:50~今天05:15,BitMEX XBT永續合約上出現大量主力成交單(即市價大額成交) 。其中,一共出現67筆,共計1.326億美元主力買入單,買入均價9331.7美元;一共出現24筆,共計3227.65萬美元主力賣出單,賣出均價9347.3美元,成交差1億美元。

這一過程中,Al-PD-持倉差值大多為較高紅柱,即持倉量下降明顯,可判斷這些成交單大多為主力買入平空。

此外,此次拉升過程中大額買入堆積的地方為趨勢線附近。[2020/6/16]

3、DApp將黑客的游戲請求發送至BP節點,并在自建節點上運行黑客的游戲結果,若運算出玩家勝利的結果,則向BP節點發送給予玩家獎勵的請求;

復盤:兩條趨勢線突破均有主力買入成交確認:AICoin PRO版K線主力成交數據顯示:23日20:35~23日21:35,比特幣價格運行至4月19~23日四小時周期的下降趨勢線(7305-7189)以及4月7日~23日四小時周期的下降趨勢線(7475-7189)附近,并分別于20:35和21:35完成突破。

20:35第一條趨勢線突破,突破前后,有4筆,共計950萬美元主力買入成交;21:35第二條趨勢線突破,突破前后,有7筆,共計1003萬美元的主力買入成交。主力大單的迅速跟進確認了兩條下降趨勢線的突破。

隨后,不斷有大買單跟進說明了趨勢還在持續,直到22:25分出現一筆500萬美元的大賣單,趨勢告一段落。[2020/4/24]

4、BP節點先后收到「黑客取消游戲」請求、「DApp發送游戲」請求、「DApp給予游戲獎勵」請求。因為時間順序和轉賬沖突的原因,「黑客取消游戲」請求被執行,而「DApp發送游戲」請求執行失敗,「DApp給予游戲獎勵」請求被執行。

5、黑客收到DApp的轉賬,一次攻擊完成。

首先,應對該種攻擊手段,可將DApp讀取的狀態數據改為read-only模式,read-only模式下數據庫包含傳入區塊的更改,但不影響speculative交易處理。

此外,關于此次EOS的安全事件,AnChainCEOVictor指出,AnChain在Ethereum以及EOS有關安全的問題上有著較豐富的經驗與技術積累,并且也提供有關代碼的安全檢測服務,這次的安全事件是完全可以避免的。比如,DApp可以使用ref_block功能,在給玩家發放獎勵前,判斷用戶是否真的轉賬成功。同時,Victor還指出,這個安全問題背后還暴露出了在EOS中更加嚴重的問題,相較于其他部分公有鏈,EOS區塊鏈并不記錄失敗的交易,瀏覽器也無法查詢,這是EOS在架構設計方面的缺陷。

來源鏈接:mp.weixin.qq.com

本文來源于非小號媒體平臺:

TokenInsight

現已在非小號資訊平臺發布1篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/3627096.html

EOS柚子

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

慢霧:破解造成BetDice項目恐慌的交易回滾攻擊手法

下一篇:

知道創宇攜手中信云合作案例獲評「2018企業服務案例TOP50」

Tags:APPDAPDAPPEOSimtoken官網appDAPEPEDAPPXeosreel

火必下載
AMP:一文看懂Bitfinex 首個IEO項目Ampleforth

作者|王也 近日,數字貨幣交易所Bitfinex及其旗下交易平臺Ethfinex宣布推出新的IEO交易平臺Tokinex.

1900/1/1 0:00:00
BEE:一文讀懂:2019馬來西亞區塊鏈生態地圖

本文大綱 一二三四1.政策2.馬來西亞區塊鏈生態-監管機構&協會 -媒體&社區 -項目方 -錢包-交易平臺-投資機構 3.Beecast總結 一馬來西亞簡稱大馬或馬來.

1900/1/1 0:00:00
Gate.io:Gate.io發布安卓2.4.7版本公告

Gate.io發布安卓手機APP2.4.7新版.下載地址:https://www.gateio.co/mobileapp手機掃碼下載:本次版本2.4.7更新內容:1.新增賬單功能.

1900/1/1 0:00:00
比特幣:為什么比特幣把山寨幣都拋在了身后

Altcoins最近表現不太好。正如LongHash剛剛報道的,在過去30天里,大多數非比特幣數字資產的表現都比市場領頭羊差.

1900/1/1 0:00:00
ENT:Announcement on the Launch of the Solar「Uranus」HNB on May 27

DearLBankUsers:Afterarigorousscreening,wefinallydeterminedthattheLBankSolarmysteriousstartingproj.

1900/1/1 0:00:00
FEX:數字資產交易所AOFEX登陸亞洲 創新金融衍生品NSO備受矚目

Aofex官網地址:https://aofex.com/APP下載鏈接:https://aofex.com/download/5月26日.

1900/1/1 0:00:00
ads