3月19日凌晨,有社區用戶反饋Filecoin主網存在雙花風險,幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
CoboCustody技術團隊對此次Filecoin安全事件保持高度關注并進行了詳細復盤:
Filecoin「雙花」始末
據Filfox和FileStar的Filecoin礦工反饋,周三幣安遭遇了價值數百萬美元的FIL雙花充值攻擊。
起因為有一筆61,000FIL的交易所入賬花費了太長時間,于是Filfox和FileStar礦工為了加速而發起了一筆RBF交易。而該筆RBF交易導致幣安賬戶兩次入金,最終入賬120,000FIL。事后,Filfox和FileStar開發者回應稱,Filecoin的RPC代碼里存在“嚴重的漏洞”。該漏洞導致幣安在看到兩筆有沖突的交易后,選擇了同時入賬。?
Filecoin發布Lotus 1.10.0版本,用于下周升級:IPFS項目負責人Molly Mackinlay表示,Filecoin發布Lotus 1.10.0版本,用于下周升級。此前消息,Filecoin主網將在epoch 892800進行v13 HyperDrive網絡升級。[2021/6/24 0:03:01]
FilFox和FileStar開發者已經第一時間聯系了幣安,并在第一時間通知了Filecoin官方。
幣安、OKex等交易所均已關閉Filecoin主網代幣FIL的充值功能,CoboCustody也第一時間暫停了FIL的充值和提幣。
火幣全球站現已暫停HECO-FIL提幣業務:據官方公告,由于HECO-FIL的額度已使用完畢,火幣全球站現已暫停HECO-FIL(基于HECO)提幣業務。[2021/1/31 18:32:01]
技術細節復盤
交易所和中心化錢包等中心化托管機構會依據鏈上的轉賬行為給用戶入賬,因此如何高效、準確、及時的解析鏈上的轉賬行為是非常關鍵的,常見的做法是先獲取某個區塊內的所有交易ID,然后基于交易ID獲取對應的交易內容和交易執行結果。
Filecoinlotus節點提供了多個API用于鏈上交易的獲取,例如ChainGetBlockMessages可以獲取指定區塊內的所有交易內容,StateGetReceipt可以獲取指定交易ID對應的執行結果,此次被攻擊的交易所就是采用這兩個API來進行鏈上轉賬行為的解析,并基于此為用戶入賬。
Gate.io恢復FIL杠杠ETF管理費至0.1%統一標準:據官方公告,之前因為FIL永續合約對沖資金費率過高,Gate.io將FIL3S的管理費從每日0.1%調整為每日2% (從凈值中扣除),FIL3L的管理費從每日0.1%調整為每日-2% (獎勵到凈值中)。跟進目前市場情況,FIL永續合約資金費率已經恢復到正常水平,Gate.io將恢復FIL3L和FIL3S產品的管理費為統一標準,即為每日0.1%,每日管理費在0點凈值再平衡時扣除或者獎勵,將會影響凈值,但不會影響用戶ETF代幣持倉。詳情點擊原文鏈接。[2020/11/8 12:00:22]
不過他們沒有注意到,StateGetReceipt接口有個比較不符合常規邏輯思維的設計,就是在獲取指定交易ID的執行結果時,如果這筆交易已經被RBF,則會返回最終RBF成功的那筆交易的執行結果,并且在返回值里沒有任何的提示表明這筆是RBF后的交易的執行結果。
網球明星Ga?l Monfils擔任eToro全球大使:據FinanceMagnates消息,全球貿易投資公司eToro宣布將聘請網球明星Ga?l Monfils擔任品牌的全球大使。另外eToro目前已在54個國家、20個不同語言的網絡上投放廣告,主要面向向體育賽事投注的觀眾。eToro是重點針對數字貨幣交易的社交投資平臺,目前已在塞浦路斯和英國注冊法律實體。[2018/5/28]
假設攻擊者首先發送了TX1,對應的交易ID為TXID1,隨后攻擊者對TX1進行了RBF,生成TX2,對應的交易ID為TXID2,最終TX2上鏈成功。此時通過StateGetReceipt對TXID1和TXID2分別查詢,都能得到執行正確的結果。
攻擊行為發生后,Filecoin官方開發人員對API進行了補充說明,明確了StateGetReceipt的返回邏輯,并將在v1版本后廢棄此API
https://github.com/filecoin-project/lotus/pull/5838/files??
CoboCustody技術團隊在對接Filecoin的過程中已經發現了上述問題,因此沒有采用ChainGetBlockMessages和StateGetReceipt來獲取鏈上的轉賬行為,而是采用ChainGetParentMessages和ChainGetParentReceipts來獲取已經成功上鏈的交易,從而從根本上避免了被雙花充值的風險,因此未受此次雙花充值攻擊的影響。
在使用ChainGetParentMessages和ChainGetParentReceipts的過程中,CoboCustody技術團隊發現lotus節點的一些返回值也并不是很符合常規邏輯思維,例如對于空塊的處理是有一些問題的。CoboCustody技術團隊對此做了妥善的安全處理,在此也提示其他中心化托管機構需要仔細檢查相關的對接代碼,避免其他的雙花充值攻擊行為。
雙花即使用上一次交易的代幣,再次進行交易,進而導致產生虛假交易。
2018年比特幣黃金(BTG)就曾受到一名礦工的惡意攻擊,該礦工臨時控制了BTG區塊鏈,在向交易所充值后迅速提幣,再逆轉區塊,成功實施雙花攻擊。此次攻擊者竊取超過388200個BTG,價值高達1860萬美元,也是區塊鏈史上最著名的雙花攻擊之一。
波卡生態跨鏈DEX Polkadex贏得第16輪波卡插槽拍賣:金色財經消息,波卡生態跨鏈DEX Polkadex以鎖定超97.3萬枚DOT的成績贏得第16輪波卡插槽拍賣.
1900/1/1 0:00:00撰文:AndrewKang翻譯:盧江飛原標題:《AndrewKang:幣安智能鏈上真的有虛假交易活動嗎?》在過去的幾周里,市場上傳出很多針對幣安智能鏈進行虛假交易活動的指控,但是實錘證據卻很少.
1900/1/1 0:00:001944年,經濟學家約翰?梅納德?凱恩斯的提議最終未能在布雷頓森林會議上獲得通過,這也為我們今天所知的以美國為中心的國際貨幣體系奠定了基礎.
1900/1/1 0:00:00Polkadot平行鏈插槽拍賣在即,萬眾矚目。歷經3年的波卡洗禮已然成為跨鏈之王,DOT的價格也一次次刷新大眾對波卡生態的認知.
1900/1/1 0:00:00回看歷史,感覺比特幣就是為了一次次“驚嚇”投資者而生的。 2011年的4月-6月,第一家比特幣與英鎊兌換交易平臺正式上線,比特幣的價格從0.75美金飛升至30美金,漲幅達40倍,若回看比特幣誕生.
1900/1/1 0:00:0021:00-7:00關鍵詞:美聯儲、普京、灰度、歐盟、1.美聯儲將基準利率維持在0%-0.25%不變;2.俄羅斯總統普京命令打擊數字資產非法跨境轉移;3.
1900/1/1 0:00:00