宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Pol币 > 正文

区块链安全入门笔记(六)

作者:

时间:1900/1/1 0:00:00

随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机。面对频频爆发的安全事件,慢雾特推出区块链安全入门笔记系列,向大家介绍区块链安全相关名词,让新手们更快适应区块链危机四伏的安全攻防世界!系列回顾:区块链安全入门笔记(一)|慢雾科普区块链安全入门笔记(二)|慢雾科普区块链安全入门笔记(三)|慢雾科普区块链安全入门笔记(四)|慢雾科普区块链安全入门笔记(五)|慢雾科普智能合约SmartContract

智能合约(SmartContract)并不是一个新的概念,早在1995年就由跨领域法律学者NickSzabo提出:智能合约是一套以数字形式定义的承诺(Promises),包括合约参与方可以在上面执行这些承诺的协议。在区块链领域中,智能合约本质可以说是一段运行在区块链网络中的代码,它以计算机指令的方式实现了传统合约的自动化处理,完成用户所赋予的业务逻辑。随着区块链智能合约数量的与日俱增,随之暴露出来的安全问题也越来越多,攻击者常能利用漏洞入侵系统对智能合约用户造成巨大损失,据SlowMistHacked统计,截止目前仅ETH、EOS、TRON三条链上因智能合约被攻击而导致的损失就高达$126,883,725.92,具有相同攻击特征的手法更是呈现出多次得手且跨公链的趋势,接下来我们将为大家介绍近年来一些常见的智能合约攻击手法。交易回滚攻击RollBackAttack

区块链初创公司Ramp Network在美国和加拿大推出加密货币交易服务:区块链初创公司Ramp Network已在美国和加拿大推出了其加密货币交易服务,当地居民现在可以用法定货币购买BTC、ETH以及稳定币USDC和DAI。今年,Ramp计划增加对更多加密货币的支持,并将其覆盖范围扩展到约50个国家和地区。(Decrypt)[2021/1/13 16:05:54]

交易回滚攻击(RollBackAttack),故名思义,指的是能对交易的状态进行回滚。回滚具体是什么意思呢?回滚具体指的是将已经发生的状态恢复成它未发生时候的样子。那么,交易回滚的意思就是将已经发生的交易变成未发生的状态。即攻击者本来已经发生了支付动作,但是通过某些手段,让转账流程发生错误,从而回滚整个交易流程,达到交易回滚的目的,这种攻击手法多发于区块链上的的智能合约游戏当中,当用户的下注动作和合约的开奖动作在一个交易内的时候,即内联交易。攻击者就可以通过交易发生时检测智能合约的某些状态,获知开奖信息,根据开奖信息选择是否对下注交易进行回滚。该攻击手法早期常用于EOSDApp上,后逐步向波场等其他公链蔓延,截止目前,已有12个DApp遭遇攻击,慢雾安全团队建议开发者们不要将用户的下注与开奖放在同一个交易内,防止攻击者通过检测智能合约中的开奖状态实现交易回滚攻击。交易排挤攻击TransactionCongestionAttack

动态 | 印度马哈拉施特拉邦政府计划实施区块链技术 并将设置监管沙盒:印度马哈拉施特拉邦政府为改善服务质量,制定了一项计划,在农业营销、供应链、车辆登记和文件管理系统方面实施区块链技术。马哈拉施特拉邦信息技术局将是执行的核心机构。马哈拉施特拉邦政府两天前已经批准并发布了使用区块链技术的通知。该政府已为2019年至2020年预留1亿卢比,其中项目执行委员会已批准4000万卢比用于采用区块链技术。 马哈拉施特拉邦信息技术局首席秘书SVR Srinivas表示,“邦政府正在采用尖端技术来帮助提高治理效率。政府已经完成了在卫生、供应链、文件和SSC证书领域的首个区块链试点。已经编写了一份详细的报告,以便在政府各部门广泛使用区块链技术。一个监管沙盒将在未来五到六个月内准备就绪,这将是采用区块链技术的一个共同框架。”(DNA)[2019/8/19]

交易排挤攻击(TransactionCongestionAttack)是针对EOS上的使用defer进行开奖的游戏合约的一种攻击手法,攻击者可以通过某些手段,在游戏合约的defer开奖交易前发送大量的defer交易,恶意侵占区块内的CPU资源,使得智能合约内本应在指定区块内执行的defer开奖交易因资源不足无法执行,只能去到下一个区块才执行。由于很多EOS上的游戏智能合约使用区块信息作为智能合约本身的随机数,同一个defer开奖交易在不同区块内的执行结果是不一样的。通过这样的方式,攻击者在获知无法中奖的时候,就通过发送大量的defer交易,强行让智能合约重新开奖,从而达到攻击目的。该攻击手法最早在黑客loveforlover向EOS.WIN发起攻击时被发现,随后相同的攻击手法多次得手,据SlowMistHacked统计仅2019年就有22个竞猜类DApp因此损失了大量资金,慢雾安全团队建议智能合约开发者对在不同区块内执行结果不同的关键的操作不要采用defer交易的方式,降低合约被攻击的风险。随机数攻击RandomNumberAttack

声音 | 贵阳市长:贵阳应与北京市供销合作总社在区块链等领域合作:8月7日消息,贵阳市委副书记、市长陈晏与北京市供销合作总社党委副书记、常务理事、主任李大维日前在贵阳会晤。陈晏表示,双方应该拓展合作领域,进一步完善以人工智能、量子信息、移动通信、物联网、区块链“五大板块”为主要内容的合作方向,助力贵州脱贫攻坚战略行动。[2018/8/7]

随机数攻击(RandomNumberAttack),就是针对智能合约的随机数生成算法进行攻击,预测智能合约的随机数。目前区块链上很多游戏都是采用的链上信息作为游戏合约的随机数源,也称随机数种子。使用这种随机数种子生成的随机数被称为伪随机数。伪随机数不是真的随机数,存在被预测的可能。当使用可被预测的随机数种子生成随机数的时候,一旦随机数生成的算法被攻击者猜测到或通过逆向等其他方式拿到,攻击者就可以根据随机数的生成算法预测游戏即将出现的随机数,实现随机数预测,达到攻击目的。2018年11月11日,攻击者向EOS.WIN发起连续随机数攻击,共获利20,000枚EOS,在此慢雾安全团队建议智能合约开发者使用安全的随机数源作为合约随机数,如通过使用链下的随机数种子生成随机数的方式上传至链上,降低合约被攻击的风险。

Net Element成立专注于区块链技术的业务部门:近年来发展较快的全球性金融科技公司Net Element宣布成立一个专注于区块链技术的业务部门,将联合这个新兴领域的Bunker Capital公司为支付行业开发并部署创新解决方案。虽然这种新的尝试也伴随着风险和不确定性,但Net Element还是会勇于探索,寻找运用这一新技术的最佳方式。[2017/12/21]

标签:区块链ACKEOSDEF魔兽币是有使用区块链技术吗BLACK价格NEOS币Defilancer token

Pol币热门资讯
星球前线 | 美SEC欲通过承包商运营BTC、ETH节点:加紧监视还是放宽监管?

本文来自TrustnodesOdaily星球日报译者|念银思唐美国证券交易委员会计划通过承包商运营一个比特币和一个以太坊节点.

1900/1/1 0:00:00
对话 Vitalik:大多数人困于系统,而我生活在系统之外

编者按:本文来自橙皮书,作者:吴杨盈荟、刘泓君,特约作者:橙皮书,编辑:宋玮,星球日报经授权发布。如果你对区块链的印象还停留在炒币,94年出生的VitalikButerin则是区块链世界的一股清流.

1900/1/1 0:00:00
一文读懂Facebook Libra负责人的听证会证词

今明两天(7月16日、7月17日)FacebookLibra负责人大卫·马库斯将分别参加参议院和众议院的听证会。自从Libra披露之后,Facebook就一直处于风口浪尖之上.

1900/1/1 0:00:00
行情日报:解密币安的财富密码

产业解读 这两天,大家都在关注OKB、HT双双创新年内高,OKB最高3.78美元,HT最高也5.05美元了,BNB呢,还在弱势调整,这一轮从高点下来,现在还有22%的跌幅。但是,一个有趣的现象出现了.

1900/1/1 0:00:00
TLAB日报:Libra的回应,“数字央行”变“移动支付”

1.产业解读 Libra的第二场听证会结束了,看得出来,负责人DavidMarcus已经很疲惫了.

1900/1/1 0:00:00
下半年如何加快发展数字货币?

8月初,央行召开2019年下半年工作电视会议,会议要求加快推进我国法定数字货币研发步伐。与此同时,有媒体查询国家知识产权局专利查询系统,统计截至2019年8月4日,央行数字货币研究所申请了涉及数字货币的专利共74项.

1900/1/1 0:00:00