北京时间2018年12月19日凌晨,EOS网络中,包括BetDice在内的数个游戏DApp遭受黑客攻击,损失数十万枚EOS通证。
TokenInsight认为本次事件是由于部分游戏DApp为增强游戏体验,在自建节点中运行DApp,导致链上数据同步时出现错误。
因为部分代码和数据未被公开,攻击的重现难度较高。据推演,黑客可能的攻击手段如下:
EOS被盗流程推演图
来源:TokenInsight
主力数据复盘:火币ETH主力在下跌过程中买入超过2600万美元:AlCoin PRO版K线主力大单统计显示:8月15日10:00-8月16日20:15,ETH从442美元跌至最低412美元。这一过程中,火币ETH/USDT出现并成交了大量委托买单。
其中,成交了70笔,总价值超过2600万美元的大额委托买单(单笔委托金额20万美元以上),买入均价426美元。[2020/8/17]
1、黑客向DApp发送参与游戏的请求;
2、黑客直接向BP节点发送取消游戏的请求,或使账户余额不足而导致转账失败;
BitMax交易员hedeng:形成自己的交易策略一定要复盘:6月5日,BitMax金牌带单员、谐波交易艺术家hedeng做客BitMax合约大咖说第2期,主题为《如何用谐波交易策略月赚13万USDT》。
hedeng表示,构建自己的交易策略一定要复盘,记录开单原因,止盈止损,不要报复性开单,最重要的是要靠实盘磨练。对于今年下半年的行情hedeng认为,从技术分析角度来看BTC可以涨到3万。[2020/6/5]
3、DApp将黑客的游戏请求发送至BP节点,并在自建节点上运行黑客的游戏结果,若运算出玩家胜利的结果,则向BP节点发送给予玩家奖励的请求;
主力成交复盘:币安1024枚BTC主力卖出引发瀑布:AICoin PRO版K线秒级周期及主力成交数据显示:今天10:32:02秒,币安BTC/USDT交易对有一笔数量为1024.37BTC,价格为9550.99美元的主动卖出,最终卖出滑点-179.39美元。该笔大额主动卖出为此轮瀑布中多个平台里第一笔大额卖出,随后市场跟随下跌至最低9256美元。[2020/5/15]
4、BP节点先后收到「黑客取消游戏」请求、「DApp发送游戏」请求、「DApp给予游戏奖励」请求。因为时间顺序和转账冲突的原因,「黑客取消游戏」请求被执行,而「DApp发送游戏」请求执行失败,「DApp给予游戏奖励」请求被执行。
5、黑客收到DApp的转账,一次攻击完成。
首先,应对该种攻击手段,可将DApp读取的状态数据改为read-only模式,read-only模式下数据库包含传入区块的更改,但不影响speculative交易处理。
此外,关于此次EOS的安全事件,AnChainCEOVictor指出,AnChain在Ethereum以及EOS有关安全的问题上有着较丰富的经验与技术积累,并且也提供有关代码的安全检测服务,这次的安全事件是完全可以避免的。比如,DApp可以使用ref_block功能,在给玩家发放奖励前,判断用户是否真的转账成功。同时,Victor还指出,这个安全问题背后还暴露出了在EOS中更加严重的问题,相较于其他部分公有链,EOS区块链并不记录失败的交易,浏览器也无法查询,这是EOS在架构设计方面的缺陷。
来源链接:mp.weixin.qq.com
本文来源于非小号媒体平台:
TokenInsight
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3627096.html
EOS柚子
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
慢雾:破解造成BetDice项目恐慌的交易回滚攻击手法
下一篇:
知道创宇携手中信云合作案例获评「2018企业服务案例TOP50」
5月20日,在2019年全国科技活动周上,京东数字科技首次对外披露区块链专利申请情况。数据显示,目前其已申请的区块链专利数量近200件,区块链技术已经在品质溯源、数字存证、信用网络、价值创新等场.
1900/1/1 0:00:00要点速览:1.资金在2018年下半年风险偏好降低,资金趋向于回流美国,比特币作为风险资产同样受到资金回流的极大影响.
1900/1/1 0:00:00作者:安比实验室&AnChain.ai安比实验室创始人郭宇:2009年,中本聪创造了一个虚拟的去中心化新世界。这仿佛是一片流着奶和蜜糖的应许之地,人们欢呼雀跃,蜂拥而至.
1900/1/1 0:00:00链闻ChainNews:上周,慢雾披露的以太坊代币「假充值」漏洞,可谓一石激起千层浪,这次漏洞影响到相当数量的交易所和中心化钱包等,影响范围广泛。本文为你深入解析这次漏洞的前因后果.
1900/1/1 0:00:00原文阅读时长8分钟:https://hackernoon.com/two-common-scams-i-have-seen-in-the-cryptospace-and-how-to-avoid.
1900/1/1 0:00:00原文标题:《PoW挖矿风险分析及应对策略》作者:DavidVorick编译:Jhonny,Echo2019年是51%攻击之年.
1900/1/1 0:00:00