12月18日晚间至19日凌晨,多个EOS头部DAPP遭受攻击。EOSMax、ToBet、BigGame和BetDice遭受交易回滚攻击,分别损失55000EOS、22000EOS、14903.18EOS、200000EOS。此外,黑客利用重放攻击漏洞向竞猜类游戏TRUSTBET发起攻击,获利11501EOS。几款游戏共损失303404.18EOS,以EOS单价18元来估算,合计约546万元。遭受攻击的几款游戏基本为EOS头部较活跃的竞猜类游戏。据PeckShield报道,其中的竞猜类游戏BetDice近一周日均活跃度超5,000人,交易额也在5,000万EOS以上。PeckShield创始人蒋旭宪表示,这次攻击背后是同一个团伙或个人。攻击BetDice的账号hnihpyadbunv创建了账号eykkxszdrnnc,用来攻击EOSMax与BigGame。账号eykkxszdrnnc又创建了子账号kfexzmckuhat用来攻击ToBet。攻击成功后,再频繁创建子账户转移所得资产。对于这次攻击,蒋旭宪向Odaily星球日报表示,ECAF追回盗取的EOS预计难度比较大,目前已经牵涉到1808个账户,数量还在增长中。这次攻击究竟是怎么回事儿?
波卡社区成员建议调整通胀模型,以保证财库拥有稳定资金来源:7月10日消息,Polkadot社区成员jonas近日在论坛发帖建议调整Polkadot通胀模型,以保证财库有持续、稳定的资金来源,并邀请社区进行讨论。jonas认为,在现有模型中,当现实质押率和理想质押率之间的差距缩小,财库就可能会失去通胀收入。因此,他建议将每年铸造的代币中的20%分配给财库,剩余的80%则继续使用当前的通胀机制,从而兼顾对质押者的激励和财库的稳定资金流入。
jonas表示,实施这一变化需要runtime升级和治理中的root权限,因此需要先进行广泛的讨论。达成共识后,就需要将提议的更改编码,并纳入runtime升级。另外,通过治理直接修改这些关键参数(质押者通胀、给财库的固定份额等)将是有益的,这将便于未来进行调整。[2023/7/10 10:46:10]
PeckShield安全人员认为,EOSMax、ToBet、BigGame和BetDice这四款竞猜类游戏被攻击事件,均和EOSNode存在漏洞有关。持有同样看法的还有EOSMAX,据IMEOS.ONE报道,EOSMAX发布公告,称是由于EOSNode存在漏洞导致,并非游戏合约存在漏洞。据业内不具名人士向Odaily星球日报透露,这次交易回滚攻击与项目方的nodeos开启了speculativemode有关,开发者需要关闭该mode来避免攻击。对于这次交易回滚攻击的具体过程,MEET.ONE的负责人Goh向Odaily星球日报表示,认为此次攻击过程如下:1.黑客通过攻击合约账户A向游戏合约B转账下注,游戏合约实时开奖,给账户A发放奖励。2.游戏合约B使用的节点开始往EOS网络同步这笔交易C。3.攻击合约账户A执行assert,超级节点未打包交易C,所有节点回滚交易C。4.黑客获得交易C的数据,如果下注胜利,正常执行交易C,如果失败开始下一次攻击。币乎的“胖哥”分享了佳能和MYKEY技术团队对本次回滚攻击调查方式推演的一个推断:攻击方式是抓住了DAPP节点读写没有分离的漏洞,黑客直接运用DAPP读的节点去发送交易,那么该节点会最早执行合约逻辑计算DICE结果,如果黑客赢那就不做任何操作,等该节点广播同步到块节点就赢了。如果黑客输了,黑客同时发送一笔转账操作到目前正出块主节点,让账号余额不足以完成先前的那笔交易,那么先前的那笔交易就会被废弃,那么黑客就不会输了。综上运用的方式还是传统的方式:双花!DAPP应该自查一下是否讲读写分离以及读节点设置成read-only。目前,据IMEOS.ONE报道,此前因遭受交易回滚攻击而暂停运营的EOSMax,经过团队调查、与BP商讨解决方案,已经成功修复问题,目前已恢复服务。团队将采用读写分离的方式来修复该问题,读取采用read-only的节点,写入采用另一个节点以规避回滚交易漏洞。此外,对于TRUSTBET遭受的重放攻击漏洞,PeckShield安全人员认为这是一种最早出现于EOSDApp生态初期的攻击形态,由于开发者设计的开奖随机算法存在严重缺陷,使得攻击者可利用合约漏洞重复开奖,是一种较低级的错误。业内人士怎么看?
Mechanism、Pantera等多家加密风投敦促投资组合公司从硅谷银行撤资:金色财经报道,Mechanism Capital、Eden Block、Pantera Capital 等加密领域风投机构正在敦促各自投资组合公司从硅谷银行(Silicon Valley Bank)撤资。
硅谷银行遭遇流动性危机,周四股价重挫 60%,创下历史最大跌幅。早些时候,硅谷银行宣布出售了投资组合中的部分证券,这可能会导致 18 亿美元的亏损,此后该行经历了一波试图撤资的浪潮。[2023/3/10 12:53:38]
对于这次攻击,MEET.ONE的负责人Goh向Odaily星球日报表示,这已经不是EOS第一次被攻击了,甚至攻击的手法和发现的漏洞都不算有技术难度。只能说EOS生态发展地非常快,但项目的研发能力和安全能力相对滞后。对于EOS上的项目而言,生产环境就是最好的测试环境,不断地遇到问题后需要不断地迭代。”纯白矩阵创始人吴啸向Odaily星球日报表示,EOS的愿景是不错的,但是需要更加稳定可能才更适合开发者。目前EOS的机制设计方面存在隐患,比如可以替换合约,对开发者的权限限制不足。此外,EOS还存在BP的反映时间长等问题。不过,最近EOS发布侧链,BM又推出wasm解释器、扫码登录PC端的Dapp,在安全方面会有所提升,会对EOS持续关注。对于这次攻击,还有人从EOS生态的角度给出了观点。DappReviewCEO牛凤轩向Odaily星球日报表示,这是一起非常大的安全事故,但是从今天早上开始看到,节点和多个发生被攻击的游戏项目方开始合作,研究如何解决问题。而且,BetDice还友好地提醒了自己的竞争对手。这些良性的行为对于EOS的生态建设很有帮助。我是Odaily星球日报的齐明,探索真实区块链,日常喜欢和各路大神聊天。项目交流、爆料请加微信qingmoruoshui,烦请备注姓名、公司、职务。转载/内容合作/报道联系report@odaily.com;违规转载法律必究。
以太坊信标链质押总量突破 1700 万枚 ETH,质押率达 14.36%:2月27日消息,据OKLink多链浏览器数据显示,以太坊信标链质押总量达 17,154,7279 枚 ETH,质押的以太坊占以太坊总供应量的 14.36%,按当前价格计算达 278.6 亿美元。[2023/2/27 12:31:44]
Nomad:0x6bb开头地址返还310万美元,目前共收回3570万美元:8月6日消息,Nomad表示,0x6bbda6319f45e964727b4dbf7e15292d35ae9706向官方恢复地址返还310万美元,目前总共收回了3570万美元。
此前消息,跨链互操作性协议Nomad表示,将为归还90%以上所盗资金的攻击者提供最高10%的奖励。[2022/8/7 12:07:05]
11月28日,BM突然现身EOS电报群。跟社区成员的讨论中,BM以多个“whatif”开头的反问句,向社区成员透露除了“已经找到解决隐私性和终极扩容方法”、“将实现1千万TPS”、“发行新币”等.
本文来自:数字金融资产研究中心,作者:cdfa,星球日报经授权转发。2018年12月20日,由清华大学经济管理学院数字金融资产研究中心主办的数字金融资产大讲堂在清华大学经济管理学院伟伦楼报告厅举.
上周,我们的记者团队和运营团队想PK下谁的“真·微信好友”多,正当比分胶着时,HR大大默默掏出手机,瞬间结束了战斗。果然,真正以“人脉”为核心资源的是人力.
本文来自:橙皮书,作者:橙皮书,星球日报经授权转发。今天早上跟arcblock的老冒交流了一个小时,他提到几点我觉得挺有意思的:1.智能合约可以拿来类比数据库里的“存储过程”的发展.
编者按:国家网信办官方近日在官网刊发一组区块链组稿,共八篇文章,邀请8位学者从各个角度阐释了区块链的价值、趋势、风险和对策,其中多篇文章正面肯定了Token的价值.
时间过得真快,距离芝加哥期权交易所(CBOE)推出XBT期货合约、以及芝加哥商品交易所推出比特币衍生品已经过去整整一年时间了.