據區塊鏈安全公司PeckShield安全盾風控平臺DAppShield監測消息,4月10日23點02分,黑客向波場競猜類游戲TronWow發起攻擊1,203次,共計獲利2,167,377個TRX。PeckShield安全人員當即展開分析發現,黑客每投注20TRX,即可獲得1,940個TRX作為回報,回報率高達97倍。最終,通過此次攻擊,黑客共計投注23,004個TRX,獲利2,167,377個TRX。此后,PeckShield安全人員進一步深入分析發現,TronWow合約在檢查下注范圍時存在缺陷,允許用戶在非頁面下注時構造惡意輸入,從而實現穩贏的游戲結果。攻擊細節:
TRON即將推出流動性質押功能和去中心化資源市場:金色財經報道,孫宇晨發推稱,TRON宣布即將推出TIP 467中的流動性質押功能,用戶可以將其質押的TRX兌換成STRX,增加質押的TRX整體流動性。此外,TRON還將推出TIP 484中所提的去中心化資源市場,用戶可以在獲得質押收益的同時,保持流動性和靈活性。[2023/1/21 11:25:06]
TronWow是一個典型的dice類游戲。玩家通過選定下注數字和押大押小來進行一輪游戲。如下圖所示,當用戶在TronWow游戲頁面中參與游戲,無論選擇Under模式或Over模式,都被限制了下注數字的范圍和勝率。其中Under模式可下注數字為,Over模式可下注數字為,游戲隨機生成數字范圍為,Under和Over兩種模式的勝率均為,獎勵倍數為。
孫宇晨以價值1500萬美元的TRX買入BAYCTron #6666頭像:12月1日消息,孫宇晨發推稱用價值1500萬美元的TRX買入BAYCTron #6666頭像,為該系列最高售價,此前最高價為1000萬美元。
據悉,BAYCTron是基于Bored Ape Yacht Club的衍生系列產品。BAYCTron Apes是從170多種可能的特征中以編程方式生成的,其主要特征包括表情、頭飾、服裝等。該系列NFT由TRON社區的獨立創作者制作。[2021/12/1 12:42:31]
PeckShield安全人員在深入逆向分析TronWow合約時發現,TronWow合約在檢查下注范圍時存在缺陷,允許用戶在非頁面下注時構造惡意輸入。換而言之,一旦用戶避開游戲頁面,直接調用游戲合約的下注函數,即可設法繞過合約中的下注范圍檢查條件,實現100%勝率以及最高回報倍數。下面以正常下注交易和惡意下注交易對該合約漏洞進行說明。在TronWow合約代碼中,函數placeBet(uint24_betMask,uint256_commit,bytes32_r,bytes32_s)為下注函數,參數uint24_betMask為玩家的下注信息。其中正常下注交易調用placeBet函數時輸入如下:
孫宇晨:JUST NFT基金拍下的NFT作品都將以TRC-721協議發布在波場TRON網絡上:據最新消息,波場TRON創始人兼BitTorrent CEO孫宇晨正在火星財經進行視頻直播,解析NFT行業發展機遇,他在直播中表示:“基于對未來NFT發展的極度看好以及波場TRON公鏈進軍NFT的戰略方向,我們成立了JUST NFT基金,初衷是希望搭建全球頂級藝術家與區塊鏈的橋梁,支持加密世界原生NFT藝術家的成長。
JUST NFT基金拍下的NFT作品都將以TRC-721協議發布在波場TRON網絡上,不僅美國著名女演員、模特和錄音藝術家林賽·羅韓等名流選擇在波場發布NFT作品,也有越來越多的項目將會陸續與波場TRON開展深度戰略合作。關于NFT+DeFi,關于NFT的所有潛力機會,我們都不會錯過,波場TRON上有許多令人興奮的想法正在涌現,請大家持續關注波場TRON和JUST NFT基金。”[2021/4/21 20:44:38]
這是一個選擇了Under模式且下注數字為95的正常交易,換而言之,當游戲生成的隨機數小于等于95時玩家獲勝。在此交易中,參數_betMask的值24321轉換成十六進制為0x005F01,我們將其分拆為三個字節,分別如下:
動態 | TronLink波寶插件錢包最新版本v3.2.6已發布:據官方最新消息,TronLink波寶插件錢包當前已更新至3.2.6,目前已支持創建管理賬號、轉賬收款、體驗DApp、連接硬件錢包、凍結/解凍、投票等多項功能,充分滿足了用戶在PC端使用波寶錢包的需求。TronLink波寶錢包是一款安全、全面、專業的波場錢包,也是目前波場TRON生態中用戶量最大的去中心化錢包,其產品已經累計為超過30萬的波場TRON用戶提供服務。[2020/1/3]
其中:0x00為十進制0;0x5F為十進制95;0x01為十進制1.其中第一部分0x00表示若當該輪游戲產生的隨機數計算結果處于之間,則玩家獲勝;相反,前兩位不為0x00時表示若該輪游戲產生的隨機數計算結果處于之外,則玩家獲勝。在逆向過程中,我們將下注函數的部分匯編指令還原成偽代碼,如下圖所示:
閱讀上述下注函數偽代碼可以發現,合約只對玩家下注信息中的勝率百分數進行了檢查,要求其小于等于95,卻未對下注數字做數值限制。故玩家可通過構造下注數字來繞過該檢查。下圖為攻擊者發起的諸多攻擊交易之一:
其中_betMask參數被構造為130971,十六進制為0x01FF9B。其中前兩位0x01表示若該輪游戲產生的隨機數計算結果處于之外,則玩家獲勝。而0x9B、0xFF對應的十進制分別為155、255,則根據合約撰寫的勝率百分比計算規則,winRate=100-(0xFF-0x9B)+1,即等于1,從而成功繞過下注范圍檢查函數,并將本次交易的獎勵倍數設置為97。需要特別強調的是,在頁面下注中,獎勵倍數最高僅為48.5倍。接著,我們將開獎函數settleBet(uint256_reveal,bytes32_txHash)的判斷游戲輸贏部分匯編指令還原成偽代碼:
其中rollResult為本輪游戲的隨機數計算結果,取值范圍為。而在攻擊者設置的惡意參數中,rollResult必然處于區間之外,滿足贏得本輪游戲的條件,從而確保了攻擊者游戲結果穩贏。總結:
對于TronWow合約被攻擊事件,PeckShield安全人員分析發現:TronWow合約在檢查下注范圍時存在缺陷,允許用戶在非頁面下注時構造惡意輸入,實現100%勝率。需要注意的是,該漏洞已在TronWow上線的新版本合約中被修復,游戲方增添了對下注范圍的約束檢查。在此,PeckShield安全人員提醒廣大項目方及交易所應當重視區塊鏈世界中的任何安全問題,確保項目方及用戶的資產安全可靠。安全無小事,采取不公布源代碼來抵御黑客攻擊的行為,在黑客面前形同虛設。DApp開發者應杜絕僥幸心理,在合約上線前做好必要的安全措施和已知攻擊特征檢查,必要時可聯系第三方安全公司進行漏洞排查,避免造成不必要的數字資產損失。
Odaily星球日報譯者|Moni只用了短短七天時間,加密貨幣交易所Gate.io就為自己的平臺幣產品募集到了價值6400萬美元的加密資產。不過,他們的平臺幣應該至少在半年內不會上鏈.
1900/1/1 0:00:00頭條 比特幣沖高回落后再次漲破5300USDT關口火幣行情顯示,比特幣在今日凌晨2點半左右最高沖至5407USDT后急速回調,最低降至5200USDT,現又開始反彈,目前在5300附近震蕩.
1900/1/1 0:00:00作者|秦曉峰編輯|盧曉明出品|Odaily星球日報2017年,WannaCry比特幣勒索病攻擊了包括中國在內的150多個國家,造成損失超80億美元.
1900/1/1 0:00:00在獲得一些主流媒體的關注之后,ProgPoW開發團隊IfDefElse收到了許多算法方面的提問,他們對其中幾個常見問題做出了解答。經原文作者的同意,礦視界對此進行了翻譯報道.
1900/1/1 0:00:00作者|秦曉峰編輯|盧曉明 一、整體概述 本周,以太坊錢包和瀏覽器產品Mist正式宣布終止該項目的運營。Mist項目創始人AlexVandeSande表示,安全性問題是該團隊面臨的最大障礙.
1900/1/1 0:00:00編者按:本文來自財經網鏈上財經,作者:長風,Odaily星球日報經授權轉載。2019年3月30日,中國互聯網信息辦公室公布了第一批境內區塊鏈信息服務備案名單及相關編號.
1900/1/1 0:00:00