奇虎360漏洞團隊YukiChen和奇虎360核心安全團隊ZhiniangPeng發現EOS節點在遠程執行代碼時存在漏洞,他們在360官方博客上發布了這一問題,以下為博客編譯內容:漏洞描述在解析WASM文件時,我們發現、并成功利用了EOS緩沖區越界寫入漏洞。通過這個漏洞,攻擊者可以把一個惡意智能合約上傳到節點服務器,之后節點服務器就會解析這個惡意合約,然后惡意合約就會在服務器上被執行,再控制該節點服務器。在控制了節點服務器之后,攻擊者可以將惡意合約打包到新的區塊中,繼而進一步控制EOS網絡內的所有節點。漏洞報告時間表2018-5-11發現EOS越界寫入漏洞2018-5-28EOS超級節點完全利用演示完成2018-5-28漏洞詳細信息報告給供應商2018-5-29供應商修復了GitHub上的漏洞,并解決了問題2018-5-29注意到供應商修復尚未完成下面是一些和DanielLarimer在Telegram上的聊天截圖:
黑貓NFT項目Mimic Shhans與來酷星球達成合作 落地Mimic互動生態館:金色財經報道,據來酷星球在社交媒體披露,黑貓NFT項目Mimic Shhans正式入駐來酷星球,來酷星球已與Mimic Shhans達成共同打造出Mimic聯名限量版,主題門店Mimic互動生態館及OpenAI互動藝術展這三大跨領域合作。
據悉,Mimic Shhans是一個基于以太坊的 PFP NFT(個人頭像NFT)項目,作者是shhans.eth,基于ERC-1155標準。項目遵循CC0協議,版權開發,對商用、二次創作持開發態度。[2023/2/18 12:15:03]
我們嘗試將漏洞報告告訴他。
他表示,他們不會在沒有修復漏洞的情況下發布EOS,并且要求我們私下發送報告,因為有些人正在使用公共測試網。DanielLarimer提供了他的電子郵件,我們將漏洞報告發送給了他。
彩色星球科技旗下元宇宙平臺獲家族辦公室加入:3月31日消息,彩色星球科技(CSCW.US)宣布,其全資子公司Color Sky Entertainment Ltd.已與Xing‘ao家族辦公室達成戰略協議。Xing’ao 將加入彩色星球科技的Color World元宇宙平臺,開設虛擬總部,并將繼續發展以“元宇宙”為核心的一系列財富管理行業。(美通社)[2022/3/31 14:28:50]
EOS修復了這個漏洞,DanielLarimer將會給予確認。技術細節漏洞這是一個緩沖區越界寫入漏洞。在“libraries/chain/webassembly/binaryen.cpp,Functionbinaryen_runtime::instantiate_module:”for(auto&segment:module->table.segments){Addressoffset=ConstantExpressionRunner<TrivialGlobalManager>(globals).visit(segment.offset).value.geti32();assert(offset+segment.data.size()<=module->table.initial);for(size_ti=0;i!=segment.data.size();++i){table=segment.data;<=OOBwritehere!}}這里表示的一個std::矢量包含了功能表的“Names”,當存儲元素導入到表內,|offset|函數域將無法正確實施檢查工作。請注意,在設置該值之前,有一個asset函數,它會檢查|offset|函數,但不幸的是,assert函數只適用于Debug版本,而不適用于正式的發布版。在聲明之前,該表將會進行初始化:table.resize(module->table.initial);這里“|module->table.initial|”將會從一個功能表的聲明部分被被讀取,該字段的有效值為0~1024.|offset|函數域還會從WASM文件被讀取,在數據部分,它是一個符號型32位值。所以基本上,利用這個漏洞,我們可以在表矢量的內存之后寫入相當廣泛的range。如何重現該漏洞1、構建最新EOS代碼發布版本./eosio-build.sh2、啟動EOS節點,按照下面鏈接里的描述,完成所有必要的設置https://github.com/EOSIO/eos/wiki/Tutorial-Getting-Started-With-Contracts3、設置一個“脆弱”的節點我們提供了一個WASM概念證明來證明這個漏洞。在我們的概念證明中,我們只需設置|offset|函數域為0xffffffff,這樣在越界寫入發生時,就會立刻崩潰。測試概念證明:cdpoccleossetcontracteosio../poc-peosio如果一切都就緒,你就會看到nodeos進程發生段錯誤。崩潰信息:(gdb)cContinuing.ProgramreceivedsignalSIGSEGV,Segmentationfault.0x0000000000a32f7cineosio::chain::webassembly::binaryen::binaryen_runtime::instantiate_module(charconst*,unsignedlong,std::vector<unsignedchar,std::allocator<unsignedchar>>)()(gdb)x/i$pc=>0xa32f7c<_ZN5eosio5chain11webassembly8binaryen16binaryen_runtime18instantiate_moduleEPKcmSt6vectorIhSaIhEE+2972>:mov%rcx,(%rdx,%rax,1)(gdb)p$rdx$1=59699184(gdb)p$rax$2=34359738360Here|rdx|pointstothestartofthe|table|vector,And|rax|is0x7FFFFFFF8,whichholdsthevalueof|offset|*8.利用此漏洞實現遠程代碼執行攻擊攻擊者可以利用此漏洞在nodeos進程中實現遠程代碼執行,方法是將惡意合約上傳到節點,并讓節點解析惡意合約。在實際攻擊中,攻擊者可能會向EOS主網發布惡意合約。EOS超級節點會首先解析惡意合約,然后觸發漏洞,之后攻擊者回控制解析了惡意合約的EOS超級節點。接下來,攻擊者可以竊取超級節點的私鑰,或是控制新區塊的內容。更重要的是,攻擊者可以將惡意合約打包成一個新區塊并發布。這樣做的結果,就是讓這個網絡中的所有完整節點都被攻擊者控制。我們完成了概念驗證漏洞測試,并且在64位的Ubunt操作系統的nodeos進程中進行了測試,這個漏洞是這樣工作的:攻擊者將惡意合約上傳到nodeos服務器上;服務器nodeos進程被解析能夠觸發漏洞的惡意合約;在越界寫入漏洞下,我們可以重寫WASM模塊實例的WASM內存緩沖區。此外,在惡意WASM代碼的幫助下,我們最終在nodeos進程中實現了內容內存讀/寫操作,并且繞過了64位操作系統上的DEP/ASLR等常見的防惡意攻擊技術;一旦成功利用該漏洞,就會啟動一個反向shell程序,并連接回攻擊者;您可以參閱我們提供的視頻,以了解該漏洞的具體情況,稍后我們還會提供完整的漏洞利用鏈。漏洞修復BM在EOS的GitHub第3498個開放問題上披露了正在處理我們報告的漏洞問題:
Borderless Capital完成了1000萬美元的星球基金:11月24日消息,致力于Algorand生態系統的邁阿密風險投資公司Borderless Capital今天宣布完成了PLANETS.Fund,這是一個1000萬美元的基金,專注于建立一個綠色數據經濟。該基金將投資于圍繞PlanetWatch的生態系統,這是世界上第一個建立在Algorand區塊鏈上的去中心化的室內外空氣質量監測網絡。參加PlanetWatch網絡的 \"PlanetWatchers\"或空氣質量傳感器主機因流傳空氣質量數據而得到PLANETS代幣的獎勵。PLANETS.Fund計劃將籌集到的資金用于在全球范圍內部署一個由數千個PlanetWatch空氣質量傳感器組成的全球網絡。該基金還將長期持有PLANETS代幣和股票。(PRNewswire)[2021/11/24 7:07:43]
修復的相關代碼
sMDX算法穩定幣星球預挖活動將于4月12日16:00正式開啟:官方消息,sMDX星球流動性預挖活動將于4月12日16:00正式開啟; 第一階段用戶可以組建MDX/sHT的LP流動性挖礦獲取sMDX的預挖收益或者MDX挖礦收益。sMDX是1:1錨定MDX價值的算法穩定幣,初始流通量為2100枚,未來將廣泛應用于超新星宇宙中的跨鏈資產轉換、無抵押借貸、游戲應用等諸多場景中。當流動性達成100萬美金后可開啟第二階段單幣無損挖礦挖取1500枚sMDX和LP挖礦挖取5000枚SHARE。
SuperNova.Cash是實驗性算法穩定幣多重宇宙的重要組成部分。在超新星宇宙中,所有的參與者將會體驗宇宙的起源、膨脹和穩定以及眾多算法穩定幣星球的誕生和進化。并可通過MDEX跨鏈橋和宇宙蟲洞體驗不同算法穩定幣在多重宇宙間穿梭挖礦及套利。[2021/4/8 19:58:58]
但是,正如Yuki對所提交修復內容做出的評論,在處理32位進程的時候仍然存在問題,因此問題還沒有被得到完美解決。
網易星球負責人顧費勇:架構上走聯盟鏈路線,或將在三個月內正式公布主鏈:據起風財經,網易星球負責人顧費勇透露,網易星球的技術架構走聯盟鏈路線,目前網易星球內測階段也在不斷探索中,會在將來公測時公布主鏈及所有的技術、規則細節。對于網易星球公測的具體時間點,顧費勇表示,由于準備工作比較多,只能大致確定為在三個月內,但具體公測時間要看項目排期的進度,以及是否突發情況出現。他還透露下一次黑鉆競拍即將進行。[2018/4/18]
Tags:EOSSETENTFFSEOS INFINITYJRL AssetseFin Decentralizedyffs幣最新消息
底層設施的不完善限制了區塊鏈行業的發展,在公鏈層面,目前主要問題就是要解決性能與安全/去中心化之間的矛盾.
1900/1/1 0:00:00Odaily星球日報獲悉,專注于金融監管領域的區塊鏈系統區塊大陸已于近日完成數千萬人民幣天使輪融資,本輪資方為北極光創投、星合資本.
1900/1/1 0:00:00頭條 CNN首位戰略合作伙伴NewsDog完成5000萬美元C輪融資,騰訊領投星球日報獲悉,CNN項目首位戰略合作伙伴NewsDog日前已完成五千萬美元的C輪融資.
1900/1/1 0:00:00頭條 5個月13億美元,傳統風投在區塊鏈行業瘋狂押注雖然比特幣不再像去年年底那樣瘋狂,但是傳統風投依然在關注這一領域里的公司,而且源源不斷地投入資金.
1900/1/1 0:00:00“只要我能控制一個國家的貨幣發行,我不在乎誰制定法律。”——梅耶·羅斯柴爾德這句被人們熟知的名言提到了貨幣的一個核心問題——發行權,但當比特幣誕生之后,這場爭奪貨幣發行權的貨幣戰爭似乎才算是剛剛.
1900/1/1 0:00:006月28日,京東云與火幣中國于北京國家會議中心簽署戰略合作協議,雙方就區塊鏈技術和應用的研發達成戰略合作.
1900/1/1 0:00:00