針對前段時間EOS漏洞問題,數字彗星科技CTO兼創始人張東誼的安全團隊向鏈聞ChainNews透露了整體回顧細節,希望大家提起安全意識,但也不要過度恐慌,正確看待安全問題。
一、事件概述
6月22日凌晨,EOS官方社區發布消息稱:發現EOS漏洞,用戶抵押投票的代幣在漏洞修復之前都無法贖回。隨后我們根據相關消息對該漏洞進行驗證確認該漏洞確實存在,且在漏洞修復前,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。
我們知道EOS采用DPoS共識機制,該機制通過社區投票選舉21個超級節點來維護EOS網絡,為EOS網絡提供算力、帶寬以及存儲支持。用戶投票不需消耗EOS,但EOS會被鎖定。用戶可以隨時申請贖回抵押的EOS,申請贖回后72小時后到賬,同時,投票將被扣減。
Yam Finance公布DAO資金管理解決方案DAO House細節:3月4日,Yam Finance官方發文公布DAO House細節。DAO House是專為DAO設計的資金管理解決方案。DAO House采用與Set Protocol合作開發并由Set Protocol提供支持基于智能合約的TokenSet產品組合。每個DAO House的自定義投資策略都被編碼到TokenSets智能合約中。此前2月13日消息,Yam Finance社區投票批準yamHOUSE 100萬美元初始資金。帶SetProtocol的“Yam DAO Set”項目被更名為“yamHOUSE”+“DAO House”。[2021/3/4 18:13:33]
此次漏洞事件發生在EOS贖回過程中,如果其他用戶抵押EOS給贖回用戶,系統首先將贖回用戶贖回過程中的EOS進行再次抵押。我們已經知道申請贖回的EOS需要72小時才能到賬,如前所訴,通過精心構造的攻擊理論上使得指定用戶資產進行無限期抵押,對用戶造成嚴重危害。
動態 | Coinbase IPO募股細節 參與法幣交易賬戶逾700萬:Ran NeuNer在推特稱Coinase或于周五宣布有關IPO的細節。Coinase公布了一組數據,在Coinbase上的注冊賬戶約2500萬個、有700萬賬戶從事法幣交易、月交易筆數60萬、上一季度營收9000萬美元、2017年四季度營收4.5億美元。收益占比80%來自普通投資者,15%來自Coinbase專業版(機構投資者),5%來自其他。[2018/10/25]
二、漏洞攻擊流程
假設被攻擊用戶擁有0.0005個正在贖回途中EOS。
此時攻擊者向贖回用戶抵押0.0001個EOS。
俄羅斯:正在研究加密貨幣、代幣發行等細節,下月進行監管階段:日前,俄羅斯財政部稅務和海關政策部門負責人阿列克謝?薩扎諾夫(Alexey Sazanov)在起草的一份文件中表示:俄羅斯正在研究有關規則的最終細節,這些規則將首次明確加密貨幣、代幣發行融資等的地位,該行業將于下月進入監管階段。[2018/6/10]
交易生效后,我們看到攻擊者的余額沒有發生變化,而贖回用戶正在贖回途中的0.0001個EOS被迫再次進行抵押。
三、漏洞原理解析
攻擊流程圖中的攻擊命令如下:
cleos--wallet-urlhttp://localhost:6666--urlhttp://mainnet.genereos.io:80systemdelegatebw(attacker)(victim)「0.0001EOS」「0.0000EOS」--transfer
比特幣期貨的未來:芝商所列出細節但監管機構未明確表態:芝加哥商品交易所(CME)已經在擬定比特幣期貨的細節,然而美國商品期貨交易委員會(CFTC)對這一事項態度不明。[2017/12/1]
由于攻擊者在調用命令時加入了--transfer參數,在調用到抵押函數delegatebw時會調用changbw函數,此時transfer為true
當transfer變量為true時,from地址變成被攻擊對象的地址
接下來被攻擊對象的數據被修改,EOS再次抵押
四、漏洞緩解方案
綜合以上分析,數字彗星團隊建議修改部分業務邏輯緩解和修復該抵押漏洞。
1.transfer參數不管是否為true,都應該直接在抵押發起方余額中扣除
梳理相關業務邏輯,審查是否存在類似漏洞五、漏洞分析總結
通過以上分析,通過精心構造的攻擊使得特定用戶資產進行無限期抵押,無法贖回。利用緩解方案的措施修補代碼能夠有效緩解和修復該漏洞。
六、參考引用
https://github.com/EOSIO/eos/issues/4273
數字彗星科技專注區塊鏈生態安全,真正解決區塊鏈至全網安全問題。團隊成員均是由全球頂級網絡安全攻防實戰的團隊創建,核心技術成員曾為360、阿里巴巴、SUN中國工程學院、國家部委等貢獻安全力量,對境外組織利用來竊取國家敏感信息的漏洞及時發現,提出臨時解決方案。
團隊個人均獲各項國家專利,曾多次在國內知名漏洞平臺提交可泄漏千萬級公民用戶數據的重大漏洞。數字彗星科技的核心能力是區塊鏈企業安全服務,為區塊鏈生態企業保駕護航。
鏈聞ChainNews:有謠言買入,有新聞賣出。
鏈聞作者:張東誼版權聲明:文章為作者獨立觀點,不代表鏈聞ChainNews立場。
本文來源于非小號媒體平臺:
鏈聞獨家
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3630325.html
EOS柚子漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
下一篇:
韓國:加密貨幣交易所急需保險服務,保險公司卻爭相避之
雖然程序漏洞的檢測和驗證已經引起業界的高度重視,但在區塊鏈行業內,安全問題仍舊頻繁發生。據不完全統計,至少已有22家交易所被黑客成功攻擊,被盜次數達30余次,總共約1,000,000枚比特幣和8.
1900/1/1 0:00:00作者:NikhileshDe翻譯:Maya一位機構官員表示,幾年前進行ICO的初創公司可能有資格獲得美國證券交易委員會的無異議函.
1900/1/1 0:00:00數據顯示,GeminiDollar已經損失了80%的市值,而其競爭對手飆升至歷史新高。最近幾周,Paxos的Pax市值翻了一番,達到近2億美元.
1900/1/1 0:00:006月4日消息,據互鏈脈搏研究院不完全統計,2019年5月,全球區塊鏈領域共獲41筆融資,融資總金額為12.29億元,環比下降了8.2%.
1900/1/1 0:00:00-從2015年8月8日到2019年1月8日的ETH價格走勢-“即使每個以太幣只值10美元,整個以太坊網絡仍可以正常運轉。”我看到在密碼學貨幣社區中經常有人討論上面這個觀點.
1900/1/1 0:00:00截至6月1日早8點,全球數字貨幣已超過2213種,TOP100總市值為2,644.61億美元。火星財經APP檢測市值排名前10幣種,24小時行情表現如下:ETH全球均價268.43美元,24小時.
1900/1/1 0:00:00