火星链 火星链
Ctrl+D收藏火星链
首页 > 瑞波币 > 正文

区块链:区块链安全入门笔记(九)

作者:

时间:1900/1/1 0:00:00

随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机。面对频频爆发的安全事件,慢雾特推出区块链安全入门笔记系列,向大家介绍区块链安全相关名词,让新手们更快适应区块链危机四伏的安全攻防世界!越权访问攻击ExceedAuthorityAccessAttack

和传统安全的定义一样,越权指的是访问或执行超出当前账户权限的操作,如本来有些操作只能是合约管理员执行的,但是由于限制做得不严谨,导致关键操作也能被合约管理员以外的人执行,导致不可预测的风险,这种攻击在以太坊和EOS上都曾出现过多次。以EOS上著名的BetDice游戏为例,由于在游戏合约内的路由(EOS内可自定义的事件转发器)中没有对来源账号进行严格的校验,导致普通用户能通过pushaction的方式访问到合约中的关键操作transfer函数,直接绕过转账流程进行下注,从而发生了越权攻击,事后虽然BetDice官方紧急修复了代码,并严格限制了来源账号,但这个漏洞已经让攻击者几乎无成本薅走BetDice奖池内将近5万EOS。又如在以太坊使用solidity版本为0.4.x进行合约开发的时候,很多合约开发者在对关键函数编写的时候不仅没有加上权限校验,也没有指定函数可见性,在这种情况下,函数的默认可见性为public,恶意用户可以通过这些没有进行限制的关键函数对合约进行攻击。慢雾安全团队建议智能合约开发者们在进行合约开发的时候要注意对关键函数进行权限校验,防止关键函数被非法调用造成合约被攻击。交易顺序依赖攻击Transaction-OrderingAttack

区块链资金管理平台Kilde完成111.5万美元种子轮融资,Algorand基金会等参投:金色财经报道,新加坡私募债务平台Kilde完成111.5万美元种子轮融资,BigSkyCapital、BorderlessCapital、AXLventures、Algorand基金会和Angel等参投,所筹资金将用于扩大运营规模并扩大市场范围,并开发一个基于区块链的资金管理系统SafeBay。

据悉,SafeBay旨在帮助区块链公司管理短期金融资产,并提供符合行业法规的链上全方位信贷产品,目前SafeBay已与Algorand基金会达成合作,计划于今年三季度推出。[2023/6/6 21:18:45]

在区块链的世界当中,一笔交易内可能含有多个不同的交易,而这些交易执行的顺序会影响最终的交易的执行结果,由于在挖矿机制的区块链中,交易未被打包前都处于一种待打包的pending状态,如果能事先知道交易里面执行了哪些其他交易,恶意用户就能通过增加矿工费的形式,发起一笔交易,让交易中的其中一笔交易先行打包,扰乱交易顺序,造成非预期内的执行结果,达成攻击。以以太坊为例,假如存在一个Token交易平台,这个平台上的手续费是通过调控合约中的参数实现的,假如某天平台项目方通过一笔交易请求调高交易手续费用,这笔交易被打包后的所有买卖Token的交易手续费都要提升,正确的逻辑应该是从这笔交易开始往后所有的Token买卖交易的手续费都要提升,但是由于交易从发出到被打包存在一定的延时,请求修改交易手续费的交易不是立即生效的,那么这时恶意用户就可以以更高的手续费让自己的交易先行打包,避免支付更高的手续费。慢雾安全团队建议智能合约开发者在进行合约开发的时候要注意交易顺序对交易结果产生的影响,避免合约因交易顺序的不同遭受攻击。女巫攻击SybilAttack

声音 | 中国工程院院士:区块链等技术将在工业互联网中起重要作用:据新京报报道,5月7日,在第二届数字中国建设峰会上,中国工程院院士邬贺铨表示,5G、物联网、云计算、大数据、区块链和人工智能等技术将在工业互联网中起重要作用。[2019/5/9]

传闻中女巫是一个会魔法的人,一个人可以幻化出多个自己,令受害人以为有多人,但其实只有一个人。在区块链世界中,女巫攻击(SybilAttack)是针对服务器节点的攻击。攻击发生时候,通过某种方式,某个恶意节点可以伪装成多个节点,对被攻击节点发出链接请求,达到节点的最大链接请求,导致节点没办法接受其他节点的请求,造成节点拒绝服务攻击。以EOS为例,慢雾安全团队曾披露过的EOSP2P节点拒绝服务攻击实际上就是女巫攻击的一种,攻击者可以非常小的攻击成本来达到瘫痪主节点的目的。详情可参考:https://github.com/慢雾安全团队建议在搭建全节点的情况下,服务器需要在系统层面上对网络连接情况进行监控,一旦发现某个IP连接异常就调用脚本配置iptables规则屏蔽异常的IP,同时链开发者在进行公链开发时应该在P2P模块中对单IP节点连接数量添加控制。假错误通知攻击FakeOnerrorNotificationAttack

动态 | Insolar与Hero Engineering Inc.合作测试区块链交流能源系统:纽约Insolar已与加拿大Hero Engineering Inc.(多伦多英雄工程公司)达成合作协议,开发和测试基于区块链的平台,以提高能源系统的弹性和效率。 Insolar区块链将集成到交叉智能电网原型(TEP)中,旨在提高可再生能源、电动汽车、储能系统和智能恒温器的分布式发电的使用率。?此次合作将展示引入分布式分类帐系统以实现交互式能源平台的具体好处,该项目的围绕在全市范围内的电动汽车和充电站,支持车辆(EV)到电网充电(V2G)。[2019/3/19]

EOS上存在各种各样的通知,只要在action中添加require_recipient命令,就能对指定的帐号通知该action,在EOS上某些智能合约中,为了用户体验或其他原因,一般会对onerror通知进行某些处理。如果这个时候没有对onerror通知的来源合约是否是eosio进行检验的话,就能使用和假转账通知同样的手法对合约进行攻击,触发合约中对onerror的处理,从而导致被攻击合约资产遭受损失。慢雾安全团队建议智能合约开发者在进行智能合约开发的时候需要对onerror的来源合约进行校验,确保合约帐号为eosio帐号,防止假错误通知攻击。

动态 | 美股区块链概念股涨跌各异:今日美股收盘,美股区块链概念股涨跌各异。柯达收涨1.63%,埃森哲收涨0.09%,overstock.com收跌9.20%,Riot Blockchain收跌9.11%,Marathon Patent收跌5.41%,Square收涨1.35%。[2019/2/26]

标签:区块链EOSRORNER哪个是区块链最核心的内容EOS币最新消息AROR价格goldminer币圈

瑞波币热门资讯
加密货币:所谓的「去中心化金融」,到底有多去中心?

编者按:本文来自链闻ChainNews,作者:AaronHay,Odaily星球日报经授权转载。一文了解去中心化金融的「黄金标准」,以及设计上的共同取舍.

1900/1/1 0:00:00
XVG:加密货币与斯德哥尔摩综合症

编者按:本文来自蓝狐笔记,作者:$trong,翻译:RO,Odaily星球日报经授权发布。前言:加密世界充满了矛盾.

1900/1/1 0:00:00
比特币:BTC门字形走势再现,中短期风险仍未解除

昨天上午比特币短时瀑布,引起主流币集体回撤。文章中说,“这一轮主流币的短期行情并没有走完,一切还是要看BTC接下来怎么走,给不给机会走下去.

1900/1/1 0:00:00
END:加密货币借贷:创新还是效仿?

编者按:本文来自Unitimes,作者:KaiSedgwick,编辑:Summer,星球日报经授权发布。加密货币借贷平台已向传统银行体系发动攻击。战线已划好,部队已集结完毕.

1900/1/1 0:00:00
区块链:比特币徘徊于10000美金,需留意中心化区块链项目的潜在风险

昨晚币圈又出了爆炸性消息,公信宝主体运营公司杭州存信数据科技有限公司被杭州市局西湖分局古荡派出所查封。受此影响,其代币GXC24小时内暴跌超过30%.

1900/1/1 0:00:00
稳定币:潘超:一种新的稳定币分类视角

编者按:本文来自Moneyness研究院,作者:潘超,MakerDAO中国区负责人,星球日报经授权发布。“稳定币有三种:法币抵押型、数字资产抵押型和无抵押算法型.

1900/1/1 0:00:00