随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机。面对频频爆发的安全事件,慢雾特推出区块链安全入门笔记系列,向大家介绍区块链安全相关名词,让新手们更快适应区块链危机四伏的安全攻防世界!越权访问攻击ExceedAuthorityAccessAttack
和传统安全的定义一样,越权指的是访问或执行超出当前账户权限的操作,如本来有些操作只能是合约管理员执行的,但是由于限制做得不严谨,导致关键操作也能被合约管理员以外的人执行,导致不可预测的风险,这种攻击在以太坊和EOS上都曾出现过多次。以EOS上著名的BetDice游戏为例,由于在游戏合约内的路由(EOS内可自定义的事件转发器)中没有对来源账号进行严格的校验,导致普通用户能通过pushaction的方式访问到合约中的关键操作transfer函数,直接绕过转账流程进行下注,从而发生了越权攻击,事后虽然BetDice官方紧急修复了代码,并严格限制了来源账号,但这个漏洞已经让攻击者几乎无成本薅走BetDice奖池内将近5万EOS。又如在以太坊使用solidity版本为0.4.x进行合约开发的时候,很多合约开发者在对关键函数编写的时候不仅没有加上权限校验,也没有指定函数可见性,在这种情况下,函数的默认可见性为public,恶意用户可以通过这些没有进行限制的关键函数对合约进行攻击。慢雾安全团队建议智能合约开发者们在进行合约开发的时候要注意对关键函数进行权限校验,防止关键函数被非法调用造成合约被攻击。交易顺序依赖攻击Transaction-OrderingAttack
腾讯基于区块链身份认证专利获授权 可避免个人信息泄露:金色财经消息,天眼查App显示,近日,腾讯科技(深圳)有限公司申请的“基于区块链的身份认证方法、装置、存储介质和设备”专利获授权。
摘要显示,本方法包括:接收用户的服务请求,根据服务请求得到用户的授权信息,从区块链中搜索与授权信息对应的目标区块,从目标区块中获取与授权信息对应用户的注册数据,当授权校验通过时,调用服务请求对应的智能合约,由智能合约执行声明的身份认证逻辑,基于注册数据得到身份认证结果,反馈身份认证结果。本申请中,对于服务提供方来说,不会直接接触到用户的身份信息,只有在用户授权的前提下,才能得到或使用区块链反馈的身份认证结果,对用户来说,可以避免用户直接向商家提供身份信息,从源头上避免了用户个人信息泄露的问题。[2022/8/26 12:50:57]
在区块链的世界当中,一笔交易内可能含有多个不同的交易,而这些交易执行的顺序会影响最终的交易的执行结果,由于在挖矿机制的区块链中,交易未被打包前都处于一种待打包的pending状态,如果能事先知道交易里面执行了哪些其他交易,恶意用户就能通过增加矿工费的形式,发起一笔交易,让交易中的其中一笔交易先行打包,扰乱交易顺序,造成非预期内的执行结果,达成攻击。以以太坊为例,假如存在一个Token交易平台,这个平台上的手续费是通过调控合约中的参数实现的,假如某天平台项目方通过一笔交易请求调高交易手续费用,这笔交易被打包后的所有买卖Token的交易手续费都要提升,正确的逻辑应该是从这笔交易开始往后所有的Token买卖交易的手续费都要提升,但是由于交易从发出到被打包存在一定的延时,请求修改交易手续费的交易不是立即生效的,那么这时恶意用户就可以以更高的手续费让自己的交易先行打包,避免支付更高的手续费。慢雾安全团队建议智能合约开发者在进行合约开发的时候要注意交易顺序对交易结果产生的影响,避免合约因交易顺序的不同遭受攻击。女巫攻击SybilAttack
行情 | 美股区块链概念股跌多涨少:美股开盘,美股区块链概念股跌多涨少。柯达下跌0.31%,埃森哲下跌0.30%,overstock.com下跌0.10%;Riot Blockchain上涨2.71%,Marathon Patent下跌0.7%,Square上涨0.42%。[2019/3/22]
传闻中女巫是一个会魔法的人,一个人可以幻化出多个自己,令受害人以为有多人,但其实只有一个人。在区块链世界中,女巫攻击(SybilAttack)是针对服务器节点的攻击。攻击发生时候,通过某种方式,某个恶意节点可以伪装成多个节点,对被攻击节点发出链接请求,达到节点的最大链接请求,导致节点没办法接受其他节点的请求,造成节点拒绝服务攻击。以EOS为例,慢雾安全团队曾披露过的EOSP2P节点拒绝服务攻击实际上就是女巫攻击的一种,攻击者可以非常小的攻击成本来达到瘫痪主节点的目的。详情可参考:https://github.com/慢雾安全团队建议在搭建全节点的情况下,服务器需要在系统层面上对网络连接情况进行监控,一旦发现某个IP连接异常就调用脚本配置iptables规则屏蔽异常的IP,同时链开发者在进行公链开发时应该在P2P模块中对单IP节点连接数量添加控制。假错误通知攻击FakeOnerrorNotificationAttack
动态 | 中国船检:区块链将实现对世界造船业颠覆性的改变:今日,中国船检刊文《区块链来了,造船业会有怎样的改变?》,文章论述了区块链对造船业的影响,并表示区块链对世界造船工业的影响主要可以分为三个方面,即世界造船业生产环节、世界船舶交易活动、船舶投融资活动。区块链通过改变世界船舶工业的生产、交易和融资环节,实现对世界造船行业的颠覆性改变。[2019/3/9]
EOS上存在各种各样的通知,只要在action中添加require_recipient命令,就能对指定的帐号通知该action,在EOS上某些智能合约中,为了用户体验或其他原因,一般会对onerror通知进行某些处理。如果这个时候没有对onerror通知的来源合约是否是eosio进行检验的话,就能使用和假转账通知同样的手法对合约进行攻击,触发合约中对onerror的处理,从而导致被攻击合约资产遭受损失。慢雾安全团队建议智能合约开发者在进行智能合约开发的时候需要对onerror的来源合约进行校验,确保合约帐号为eosio帐号,防止假错误通知攻击。
声音 | 黄震:区块链的信任机制源于代码及法律:日前,“2018中国金融信息服务发展高峰论坛”在京召开。中央财经大学金融法研究所所长黄震在接受采访时表示,区块链分布式记账方式形成的共识算法可解决信任度、透明度不高等难题,而区块链的信任机制源于代码及法律。[2018/7/6]
本文来自:哈希派,作者:LucyCheng,星球日报经授权转发。顶着「未来金融」「公链前景」两大光环出生的DeFi,在提出一周年之际被无情地贴上了崩盘、凉凉、停滞等负面标签.
1900/1/1 0:00:00时间拉回到2008年,一位化名为“中本聪”的程序员在“metzdowd.com”网站的密码学邮件列表中发表了一篇论文,题为《比特币:一种点对点式的电子现金系统》,然而.
1900/1/1 0:00:00Overview概述观点一:比特币依旧被证明不是一种避险资产,他的走势具有强烈独立性。观点二:比特币的定价以及价格驱动因素可以用文中提出的模型解释,且有效性很高,但模型本身依旧具有局限性.
1900/1/1 0:00:00行情分析:BTC晚间行情突发变故,一万关口被破,跌至最低9500附近,大家可以在这一点位附近布局一波多单,BTC日线依旧没有太大的波动,指标macd死叉有拐头的迹象,RSI依旧在40附近徘徊.
1900/1/1 0:00:00编者按:本文来自量化踢马河,Odaily星球日报经授权转载。前段时间,四大会计师事务所中的德勤出于演示目的,设计推出了一款移动平台,该平台旨在用于小规模托管区块链网络.
1900/1/1 0:00:00上周末,微博在10周年之际,低调的发布了新产品“绿洲”。上架之后,因网友热捧导致一码难求,并且冲上APP社交排行版前三.
1900/1/1 0:00:00