链资讯 链资讯
Ctrl+D收藏链资讯

FILE:Filecoin「双花」始末及复盘_TREC

作者:

时间:

3月19日凌晨,有社区用户反馈Filecoin主网存在双花风险,币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

CoboCustody技术团队对此次Filecoin安全事件保持高度关注并进行了详细复盘:

Filecoin「双花」始末

据Filfox和FileStar的Filecoin矿工反馈,周三币安遭遇了价值数百亿美元的FIL双花充值攻击。

起因为有一笔61,000FIL的交易所入账花费了太长时间,于是Filfox和FileStar矿工为了加速而发起了一笔RBF交易。而该笔RBF交易导致币安账户两次入金,最终入账120,000FIL。事后,Filfox和FileStar开发者回应称,Filecoin的RPC代码里存在“严重的漏洞”。该漏洞导致币安在看到两笔有冲突的交易后,选择了同时入账。?

币牛交易所即将上线金色算力云FileCoin算力产品:据官方消息,币牛平台将于09月15日北京时间17:00正式开启第一轮金色算力云抢购活动,首期开放100T 算力。

币牛总部位于马来西亚,核心成员均来自于马来西亚、新加坡以及英国等不同国家和领域的金融行业专家。目前,币牛交易平台注册用户180万+,用户管理资产达2亿+,交易用户和交易手续费月均增长率达300%。

金色算力云是由金色财经推出的算力销售平台,公司与行业领先的矿机厂商合作,为用户提供便捷安全的挖矿服务。基于团队的专业性,公司先后获得节点资本、ChainUP Capital百万美元的投资。[2020/9/15]

FilFox和FileStar开发者已经第一时间联系了币安,并在第一时间通知了Filecoin官方。

星际大陆联合创始人:Filecoin或分布式存储所引领的Web3.0最终将替代中心化存储:金色财经报道,在7月27日举办的《家里有矿 | 解析IPFS协议如何加速Web3.0》的直播节目中,星际大陆联合创始人Calvin Cao表示,Filecoin作为IPFS的激励层,如果没有Filecoin,ipfs也就没法发展起来,就像我们之前常常举的例子一样,滴滴如果没有刚上线时候烧钱做市场补贴给司机或者乘客,现在也不会有现在的体量,filecoin如果想真正的做到商用必须要做到安全,稳定,便宜才可以吃掉中心化存储的市场份额。Filecoin的通证激励机制,可以实现最高效、最大范围的硬件共享和资源优化配置,使得数据的存储传输成本更低, 随着整个网络规模越来越大和数据时代的到来,Web2.0的网络架构面临越来越严重的挑战,服务器节点的高度中心化、对骨干网络的过度依赖、数据存储全局低效,数据层的应用平台数据泄露的风险和隐私侵犯,这些问题和挑战的产生,来源于Web2.0相对于互联网精神的背离。

Web3.0 IPFS的出现是大势所趋也是时代的必然,Filecoin或分布式存储所引领的Web3.0必将最终替代中心化存储。而IPFS也是必然需要filecoin来真正完成的。[2020/7/27]

币安、OKex等交易所均已关闭Filecoin主网代币FIL的充值功能,CoboCustody也第一时间暂停了FIL的充值和提币。

ZB&ZBG第五期榴矿池Filecoin云算力将于7月24日15:00开售:ZBG交易所官方消息,第五期榴矿池Filecoin云算力将于7月24日15:00开售。消息人士称,ZBG销售的Filecoin云算力低至1200元/TB/年,在业内处于较低价格,前四期都引起行业极大关注。7月6日以来,ZBG交易所已售罄四期石榴矿池Filecoin云算力。

据悉,为满足用户投资Filecoin云算力的需求,ZB与ZBG加推第五期石榴矿池Filecoin云算力,于7月24日15:00点正式上线,限量销售500TB,单价为1200元/TB/年,用户可至中币APP-ZAPP或ZBG官网了解详情。[2020/7/24]

技术细节复盘

声音 | 加拿大Innisfil镇长:使用比特币支付财产税使交易成本大大降低:据CCN报道,加拿大安大略省小镇Innisfil镇长Lynn Dollin表示,与使用信用卡相比,使用比特币支付财产税使得交易成本大大降低。此前,Innisfil小镇在3月底批准了一项计划,允许其居民在2019年4月开始以BTC的形式缴纳市政税(所得税和财产税)。[2019/4/16]

交易所和中心化钱包等中心化托管机构会依据链上的转账行为给用户入账,因此如何高效、准确、及时的解析链上的转账行为是非常关键的,常见的做法是先获取某个区块内的所有交易ID,然后基于交易ID获取对应的交易内容和交易执行结果。

Filecoinlotus节点提供了多个API用于链上交易的获取,例如ChainGetBlockMessages可以获取指定区块内的所有交易内容,StateGetReceipt可以获取指定交易ID对应的执行结果,此次被攻击的交易所就是采用这两个API来进行链上转账行为的解析,并基于此为用户入账。

不过他们没有注意到,StateGetReceipt接口有个比较不符合常规逻辑思维的设计,就是在获取指定交易ID的执行结果时,如果这笔交易已经被RBF,则会返回最终RBF成功的那笔交易的执行结果,并且在返回值里没有任何的提示表明这笔是RBF后的交易的执行结果。

假设攻击者首先发送了TX1,对应的交易ID为TXID1,随后攻击者对TX1进行了RBF,生成TX2,对应的交易ID为TXID2,最终TX2上链成功。此时通过StateGetReceipt对TXID1和TXID2分别查询,都能得到执行正确的结果。

攻击行为发生后,Filecoin官方开发人员对API进行了补充说明,明确了StateGetReceipt的返回逻辑,并将在v1版本后废弃此API

https://github.com/filecoin-project/lotus/pull/5838/files??

CoboCustody技术团队在对接Filecoin的过程中已经发现了上述问题,因此没有采用ChainGetBlockMessages和StateGetReceipt来获取链上的转账行为,而是采用ChainGetParentMessages和ChainGetParentReceipts来获取已经成功上链的交易,从而从根本上避免了被双花充值的风险,因此未受此次双花充值攻击的影响。

在使用ChainGetParentMessages和ChainGetParentReceipts的过程中,CoboCustody技术团队发现lotus节点的一些返回值也并不是很符合常规逻辑思维,例如对于空块的处理是有一些问题的。CoboCustody技术团队对此做了妥善的安全处理,在此也提示其他中心化托管机构需要仔细检查相关的对接代码,避免其他的双花充值攻击行为。

双花即使用上一次交易的代币,再次进行交易,进而导致产生虚假交易。

2018年比特币黄金(BTG)就曾受到一名矿工的恶意攻击,该矿工临时控制了BTG区块链,在向交易所充值后迅速提币,再逆转区块,成功实施双花攻击。此次攻击者窃取超过388200个BTG,价值高达1860万美元,也是区块链史上最著名的双花攻击之一。

来源:金色财经

标签:FILETRECECESTOfile币价格走势spectrecoinDecentralized SocialSTORE

币安app下载热门资讯
BTC:币站先驱:3-20ETH精准布局多空斩获59个点位 专业的人做专业的事 选择大于努力_WXBTC

把住利润,目标只是引导!并不能作为绝对值!市场多变,操作灵活!保住利润,方能走的更远!只有经过自己的不断摸索不断学习,自己掌握个人建议仅供参考,盘中行情涨涨跌跌.

:辰逸凛.3.19外汇黄金原油晚间行情走势分析_

  辰逸凛:3.19外汇、黄金、原油晚间行情走势分析!  辰逸凛记得有一句谚语这样说:你的目光所及之处,就是你将来的去处.

COIN:宸浩论币 以太坊日内震荡行情目前试探支撑 趋势未变短线可以看反弹_RELCOIN币

宸浩论币:以太坊日内震荡行情目前试探支撑,趋势未变短线可以看反弹以太坊的行情日内也是继续走一个震荡修复的行情,毕竟午夜突破了一波,目前的行情震荡,也是一个正常的蓄力过程,对于目前的走势.

比特币:3.20午间比特币行情分析_比特币行情

币圈军哥:3.20比特币行情分析大饼,昨日全天震荡上行,凌晨冲击59456.93后抛压回撤,小周期呈圆弧顶形态循序渐进,可见6万关口附近承压加剧.

比特币:3.19比特币/以太坊行情分析及操作策略_比特币行情最新价格美元miui

不管别人说的天花乱坠,不管别人吹的神乎其神!请你关注一点:账户是否盈利!利润是检验实力的唯一标准!其他一切都是杂谈!????数字资产交易是一种高风险的交易方式,可能导致部分或全部损失.

比特币:3.18比特币以太坊晚间行情分析与策略_MAC

币圈李梦: 混迹金融市场多年,见过太多的投资者,我能懂你,能理解你,更能与你一起乐见未来,我们只需敞开心扉,总结过去,把握当下,便有所得!我认为,一个合格的分析师不仅需要好的技术.