前言
加密錢包 ZenGo 發布報告稱其在 Ledger、BRD 和 Edge 等主流加密貨幣錢包中發現了一個漏洞(命名為「BigSpender」)。該漏洞可能會使未確認的交易計入用戶的總余額中,而此時,攻擊者可在交易確認之前撤銷該筆交易。攻擊者利用了比特幣協議中的一項費用替代「Replace-by-Fee」功能。該功能可通過支付更高的手續費來替換此前的一筆交易。攻擊者可以連續多次使用該功能進行 BigSpender 攻擊。下面,慢霧安全團隊將基于此次事件分析比特幣協議 RBF 特性對交易所和錢包所產生的影響。
RBF,全稱 Replace-by-fee,是比特幣內存池中的一種協議,允許使用其他交易將未確認交易進行替換的方式,RBF 的方案主要有以下幾種:
SBF、Caroline Ellison曾認為隨著FTX崩盤,比特幣會下跌更多:金色財經報道,據美國商品期貨交易委員會(CFTC)周三提交的一份FTX內部聊天記錄,11月6日晚上,當FTX高管監測到FTT價格的變動以及對數字資產市場產生更廣泛的傳播的效應時,一位不愿透露姓名的Alameda高管表示,我很驚訝BTC沒有下跌更多,前Alameda Research CEO Caroline Ellison回應道,我也是,SBF也同意該看法。
雖然比特幣在這些消息發布前后僅下跌了2%,但在FTX申請破產前的一周,比特幣本身的市值損失超過1000億美元,在11月10日最糟糕的時候,從21,300美元跌至16,000美元以下,跌幅高達25%。[2022/12/22 22:01:36]
1、Full RBF :使用更高的手續費替換前一筆交易
Lolli將在黑色星期五前為eBay集成比特幣獎勵功能:金色財經報道,在線拍賣平臺eBay正在與以加密貨幣為中心的購物應用程序Lolli合作,為其1.27億用戶整合比特幣獎勵。據悉,該功能將在黑色星期五和網絡星期一之前推出,用戶在eBay上購物時可以賺取1%的比特幣獎勵。[2020/11/26 22:09:14]
2、First-seen-safe RBF:初見替換,即替換交易本身的輸出金額必須大于等于被替換交易
3、Opt-in RBF:選擇性替換交易,通過追加手續費的形式將舊交易替換,節點可選擇開啟或關閉此功能
行情 | 比特幣期貨收盤跌破1萬美元:CME比特幣期貨BTC 9月合約收跌520美元,跌幅約5.12%,報9645美元,為7月30日以來首次收于1萬美元整數位心理關口下方;10月合約收跌至9745美元,11月合約收跌至9810美元。[2019/8/29]
4、Delayed RBF:當舊交易首次被網絡中節點接收,如果在給定數量的區塊數之后,舊交易仍然未被打包,則允許新交易無條件地替換舊交易
目前 Bitcoin Core 采用的是 Opt-in RBF 的方案,即通過聲明一筆交易為可替換的形式,后續可使用其他交易替換這筆交易。關于 Opt-in RBF 的詳細說明可參考 Bitcoin Core 的說明
https://bitcoincore.org/en/faq/optin_rbf/
RBF 主要針對的是 0 確認交易,即對內存池中的未確認交易進行替換,當交易所或錢包在處理 0 確認的交易時,沒有正確處理交易相關的狀態時,就會導致雙花和假充值的問題,具體攻擊手法如下:
1、攻擊者發送一筆 RBF 交易,輸出地址指向交易所或錢包,并支付低額手續費,防止交易過快被打包;
2、在交易所檢索到這筆 0 確認的交易后,攻擊者立刻發送一筆替換交易,并將輸出地址改為攻擊者可控的其他地址,替換先前的發送給交易所或錢包的交易;
3、由于交易所或錢包在對 0 確認交易的處理存在問題,沒有校驗交易是否為 RBF 交易和交易的確認狀態,直接在未確認的情況下入賬 RBF 交易,導致交易所或錢包被假充值、雙花、欺詐攻擊及對錢包進行 DoS 攻擊;
攻擊流程圖如下:
目前,慢霧安全團隊對市面上的幾款去中心化的錢包進行測試,已在部分錢包中發現此類問題,并將問題同步給相應的項目方以及協助修復。
1、交易所或錢包應禁止采用 0 確認的方式對比特幣充值進行入賬;
2、如需要對 0 確認交易進行入賬,必須檢測該交易不能為 RBF 交易,具體為交易 Input 中的 nSequence 字段值必須為 0xffffff,任意未確認交易中包含非 0xffffff 值的 nSequence 應拒絕入賬;
3、檢查交易狀態,如檢查比特幣交易是否被打包,或已達到相應的確認數(如 3 個);
4、錢包應展示對應的交易確認狀態,防止欺詐攻擊;
5、慢霧安全團隊已支持該攻擊的檢測,如錢包或交易所不確定自己的入賬方式是否存在問題,可聯系慢霧安全團隊進行檢測。
By :?yudan@慢霧安全團隊
現在幾乎所有對 NFT 有所關注的人對于它低劣的流動性心知肚明,而且人們似乎認為 NFT 本就該如此,沒有可以解決這個問題的辦法.
1900/1/1 0:00:00Ins3已于1月29日14:00開啟挖礦。DeFi流動性挖礦火爆一時,吸引了大量投資者參與。為了方便投資者及時了解DeFi挖礦項目的相關信息和挖礦流程,金色財經推出了“金色說明書”系列挖礦教程.
1900/1/1 0:00:00對于一個加密貨幣項目來說,代幣總量決定了很多,比如項目估值,價格預期,浮點運算,經濟結算計量等.
1900/1/1 0:00:00作者:禹鐘華,中國國際金融學會理事,就職于東北財經大學作為金融運行的實體基礎是具體的社會組織結構之上的經濟運行,人類的社會組織形式從低級到高級的演化過程,簡單說是一個在規模上由小到大的過程.
1900/1/1 0:00:00北京時間2月2日,以太坊突破1500美金,最高達到1541美金,30天內漲幅已接近100%。此前吳說區塊鏈就根據數據分析認為,以太坊破新高有四個原因,而利好仍未出盡.
1900/1/1 0:00:00縱觀這場已經持續數月的科技資產盛宴,以新能源龍頭特斯拉為代表的科技資產價格每天都在刷新投資者的認知,同樣,比特幣也早已置身其中,從突破歷史新高,到幾乎無阻力地直線突破 4 萬美金.
1900/1/1 0:00:00