链资讯 链资讯
Ctrl+D收藏链资讯

APP:复盘数十万 EOS 被盗过程,背后是其架构设计缺陷?_DappRadar

作者:

时间:

北京时间2018年12月19日凌晨,EOS网络中,包括BetDice在内的数个游戏DApp遭受黑客攻击,损失数十万枚EOS通证。

TokenInsight认为本次事件是由于部分游戏DApp为增强游戏体验,在自建节点中运行DApp,导致链上数据同步时出现错误。

因为部分代码和数据未被公开,攻击的重现难度较高。据推演,黑客可能的攻击手段如下:

EOS被盗流程推演图

来源:TokenInsight

Certik复盘Yearn闪电贷攻击:黑客完成5次DAI与USDT从3crv中存取操作后偿还闪电贷:Certik发布文章,复盘Yearn闪电贷攻击。黑客操作的具体操作如下:

1.利用闪电贷筹措攻击所需初始资金。

2.利用 Yearn.Finance 合约中漏洞,反复将 DAI 与 USDT 从 3crv 中存入和取出操作,目的是获得更多的3Crv代币。这些代币在随后的3笔转换代币交易中转换为了USDT与DAI稳定币。

3.完成5次重复的DAI 与 USDT 从 3crv 中存取操作后,偿还闪电贷。[2021/2/5 18:57:51]

1、黑客向DApp发送参与游戏的请求;

主力数据复盘:主力高位做空获利近20%:AICoin昨日曾报道,OKEx BTC季度合约、火币BTC季度合约和BitMEX XBT等在9900美元附近均有较大额委托卖单成交,并伴随持仓增长,可判断为主力开空。

主力开空后不久,市场经历了两轮下跌。第一轮下跌在9日15:20前后,由币安BTC现货主力主动卖出1251BTC,滑点高达109美元,测试到市场深度不足,主力做空信念增强。

第二轮下跌在今晨8时,BitMEX XBT永续合约主力主动卖出1.19亿张,轻松完成一轮一千多美元收益的掠杀。 可见,此轮主力做空获利超过20%。[2020/5/10]

2、黑客直接向BP节点发送取消游戏的请求,或使账户余额不足而导致转账失败;

主力大单跟踪复盘:暴跌前现货大单卖出接近4000 BTC:AICoin PRO版K线主力大单统计显示:在3月6日16:00~3月8日凌晨横盘阶段,火币及OKEx BTC现货交易对大单卖出总计20笔,共计3770.98BTC。大单买入仅5笔,总成交363.82 BTC,成交差-3407.16BTC。3月8日凌晨,比特币下跌,今天晚间继续下挫,截至目前已跌超8%。[2020/3/9]

3、DApp将黑客的游戏请求发送至BP节点,并在自建节点上运行黑客的游戏结果,若运算出玩家胜利的结果,则向BP节点发送给予玩家奖励的请求;

4、BP节点先后收到「黑客取消游戏」请求、「DApp发送游戏」请求、「DApp给予游戏奖励」请求。因为时间顺序和转账冲突的原因,「黑客取消游戏」请求被执行,而「DApp发送游戏」请求执行失败,「DApp给予游戏奖励」请求被执行。

5、黑客收到DApp的转账,一次攻击完成。

首先,应对该种攻击手段,可将DApp读取的状态数据改为read-only模式,read-only模式下数据库包含传入区块的更改,但不影响speculative交易处理。

此外,关于此次EOS的安全事件,AnChainCEOVictor指出,AnChain在Ethereum以及EOS有关安全的问题上有着较丰富的经验与技术积累,并且也提供有关代码的安全检测服务,这次的安全事件是完全可以避免的。比如,DApp可以使用ref_block功能,在给玩家发放奖励前,判断用户是否真的转账成功。同时,Victor还指出,这个安全问题背后还暴露出了在EOS中更加严重的问题,相较于其他部分公有链,EOS区块链并不记录失败的交易,浏览器也无法查询,这是EOS在架构设计方面的缺陷。

来源链接:mp.weixin.qq.com

本文来源于非小号媒体平台:

TokenInsight

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3627096.html

EOS柚子

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

慢雾:破解造成BetDice项目恐慌的交易回滚攻击手法

下一篇:

知道创宇携手中信云合作案例获评「2018企业服务案例TOP50」

标签:APPDAPDAPPEOSMirrored AppledappercoinDappRadarleostoken

欧易交易所app官网下载热门资讯
播酷云:暴风已解散电视团队,但他们发的币怎么办?_Silva Token

据红星新闻5月20日报道,多地暴风TV员工从各自区总那里收到了「解散」通知。在一些回复中,有区总解释说是由于「融资进度」问题,后续问题会统一回复.

BOOK:为了发行加密货币,扎克伯克竟要与死敌Winklevoss兄弟合作_播酷云

Facebook为了发行新的全球加密货币,已经同美国最大交易机构和加密货币交易所进行了谈判,其中包括扎克伯格的死敌——Winklevoss兄弟创办的交易所.

ATOM:参与ATOM充值和交易竞赛,赢40,000 KCS 2,800,000 TRY_kcs币是真的吗

为庆祝ATOM上线KuCoin,我们特上线参与ATOM充值和交易竞赛,赢KCS和TRY壕礼活动.

ATOM:深度 | BitMEX研究报告:BTC 闪电网络的激励机制与投资价值_platon币代币

BitMEX研究团队此前曾对闪电网络做过理论方面的深入研究。现在,随着闪电网络从抽象的概念转入试验,他们对这一热点进行了再次审视.

非小号:知道创宇助力初链 TrueChain 打造更安全的区块链公链_APP

日前,知道创宇已完成对初链TrueChain的代码安全审计工作,分别从架构、协议、组件等方面排查源代码存在的安全缺陷,并协助进行修复和加固.

CROW:起底瑞波:一家靠砸自己盘为生的公司_区块链

在鼓吹XRP价值的同时,瑞波公司一直大肆出售XRP盈利,2018年熊市里大赚5.35亿美元;2019年一季度盈利1.6亿美元。链上数据显示,瑞波实际出售的XRP比公布的还要更多.