火星链 火星链
Ctrl+D收藏火星链
首页 > 中币 > 正文

EOS:DAPP中奖率如何提高?黑客用了这种方法

作者:

时间:1900/1/1 0:00:00

1月16日,据慢雾、PeckShield等安全公司披露,近期针对EOSDApp遭遇“交易排挤攻击”的持续性威胁情报监测:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACKDICE、ggeos等知名DApp陆续被攻破,该攻击团伙的攻击行为还在持续。“交易排挤攻击”是一种新型攻击手法,攻击者首先发起正常的转账交易,然后使用另一个合约帐号检测中奖行为。如果不中奖,则发起大量的defer交易,将项目方的开奖交易“挤”到下一个区块中,此次攻击源于项目方的随机数算法使用了时间种子,使攻击者提升了中奖几率,导致攻击成功。关于为何EOS竞猜类游戏很难免疫这种新型攻击手法时,PeckShield硅谷研发中心负责人Jeff表示:“所有竞猜类游戏基本都包含随机数的游戏机制,但本质上随机数和区块链网络要求所有分布式节点运算结果保持一致存在内在矛盾。现有随机数解决方案都采用的是链上数据,一定程度上可以实现伪随机,但黑客可以抢先算出结果进而实现攻击。”在这种攻击中,我们首先要提到随机数生成方式。DVP区块链安全研究人员表示,随机数对于区块链技术来说非常关键,生成任何人不可知的真随机数是目前区块链生态存在的一个很难解决的问题,所以目前EOS竞猜类DApp都是通过各种各样的种子生成伪随机数。在伪随机数里,一旦黑客知道了生成随机数的方案和取的种子,就有可能预测到结果,形成随机数预测攻击。伪随机数生成方案分为链上和链下随机种子随机数生成方案两种。据了解,链上随机数种子生成方案即将区块数据或区块时间等链上数据作为种子,这种方案由于不需要用户提供种子,更方便,对用户门槛较低,因此即使有安全风险,也成为是目前EOS生态内最普遍方案。而EOS官方推荐的链下随机种子随机数生成方案,指的是种子来源于双方用户,不依赖于物理或链上数据,技术上更为安全,但对用户不够友好。另外有些竞猜类DApp使用链外数据,即非链上数据,但也不来自用户。这种方法虽然解决了用户门槛和随机数攻击问题,但由于链外数据可能是公司用服务器生成的随机数,有黑箱操作的风险,有失公平。区别于此前用到的随机数预测攻击,即通过破解随机算法和随机种子、黑随机数的方法进行攻击,EOSDAPP最近正遭受的“交易排挤攻击”则是利用EOS底层的问题来攻击的手法。据慢雾安全团队介绍,通过延时交易攻击者可以变相影响随机数进行攻击。DVP区块链安全研究人员解释说,一般的交易发送与执行过程是用户通过cleos客户端或其他方式将交易请求发送给API节点,在API节点处理后,最终到达超级节点进行打包出块。问题在于,EOS公链允许正在执行的交易里发送延迟交易,从而绕过API节点的验证,直接加入超级节点待执行队列,同时会将这些交易信息同步给其他超级节点。因此,攻击者可以先下注,然后通过部署合约运算,进而从API节点中得到结果,如果没中奖,就发送延时交易,直到中奖为止。Jeff表示该攻击是指攻击者算出了随机数结果对其不利,所以采取阻塞攻击让EOS网出的块里只包含垃圾交易,没有合法交易,进而进行随机数预测攻击。其本质是区块链目前的随机数机制产生的结果可以被猜出,进而被攻击。关于攻击的解决方案,DVP、慢雾和PeckShield都提到应采用官方推荐的链下随机种子随机数生成方案、采用完备的风控机制。慢雾还提到可以通过场景学习构建最合适的异常告警通知机制。据dappradar.com统计,EOSDApp中竞猜类占比62%。所有的竞猜类DAPP都用到随机数,所以防范攻击非常重要。据DVP区块链安全研究人员,除竞猜类DApp之外,该攻击甚至还可以直接让EOS主网瘫痪,但目前EOS主网已经修复该问题,DAPP仍没有。我是Odaily星球日报记者遂心,加好友烦请备注姓名、单位、职务和事由。

Dapper Labs、CryptoKitties联合创始人Mack Flavelle与好莱坞机构WME签约:10月17日消息,CryptoKitties和Dapper Labs的联合创始人Mack Flavelle已与好莱坞机构WME签约。WME人才经纪公司,代理好莱坞顶级演员,包括Dwayne “The Rock” Johnson和Charlize Theron,以及音乐艺术家,如Meek Mill和Alicia Keys。 (The Block)[2022/10/17 17:29:20]

动态 | 2019年第一季度95%的EOS DApp保持活跃:据引力观察消息,Dapp.com发布2019年第一季度DApp市场报告。报告提到,在DApp活跃度方面,95%的EOS DApp保持活跃,341个DApp中有326个在第一季度有过交易。EOS大约有26万个活跃用户。 从2018年开始,EOS DApp已经发生很大的变化。去年,EOS菠菜类应用占其总交易量的99%。然而,自2019年第一季度以来,EOS上的DApp生态系统变得更加多样化,有更多的游戏和金融服务平台加入其中。[2019/4/10]

声音 | GoWithMi联合创始人任轶dApp最终会赋能实体:针对dApp对区块链产业的拉动作用的问题,GoWithMi联合创始人&CTO任轶表示:长期来看dApp对区块链的拉动作用一定会超越ICO。他坚信dApp最终会赋能实体,让区块链从一千多万人参与的炒币市场变成几亿乃至几十亿人参与的新商业文明。当大众在日常生活的每时每刻中都能享受dApp的红利,那他们对区块链的信心也必然大增,区块链二级市场也将得到繁荣。(火星财经)[2019/1/12]

标签:DAPPDAPAPPEOSDapperDappRadarimToken钱包app下载eosreel

中币热门资讯
稳定币:政策周报 | 委内瑞拉成全球最大的区块链手机市场;区块链入选工信部数字安全技术产业十大方向;韩国计划增大链企的税收优惠

本周,区块链和数字货币相关利好政策不断。国内方面,区块链等入选数字安全技术产业十大方向;湖南长沙政府发布《关于加快区块链产业发展的意见》;天津市、贵阳市拟支持区块链等新一代信息技术产业.

1900/1/1 0:00:00
比特币:小矿工之死

本文来自:哈希派,作者:不碎,星球日报经授权转发。大矿池还在开新矿场,但小矿工们却连裤子都快穿不上了.

1900/1/1 0:00:00
BLOCK:趣链科技CEO李伟:区块链是一个更可信、更透明、更高效的“中心” | P.O.D新区势峰会

11月28日,由Odaily星球日报联合36kr主办的“2018P.O.DNewBlockTrend新区势区块链峰会”在北京举行.

1900/1/1 0:00:00
PAN:2018年的数字钱包,正是1993年的电子邮件

编者按:本文来自橙皮书,作者:orangefans,星球日报经授权发布。越想越觉得,现在加密货币的钱包,有点像互联网早期的电子邮件.

1900/1/1 0:00:00
INS:关于比特币的炒作周期,蘑菇已经给了我们答案

(图片来自pexels)在上一篇文章(比特币最像的竟不是黄金,而是真菌?)中,我们通过菌丝体的视角探讨了比特币的去中心化结构.

1900/1/1 0:00:00
ELD:星球日报 | ?彭博称嘉楠耘智考虑美国IPO;Gate.io研究院称确认ETC网络遭受51%网络攻击并定位到攻击者地址?

头条嘉楠耘智考虑美国IPO1月8日,据彭博消息,加密货币矿商嘉楠耘智在香港IPO计划搁浅后,目前正考虑在美国上市.

1900/1/1 0:00:00