月亮链 月亮链
Ctrl+D收藏月亮链

区块链:区块链安全入门笔记(六)_区块链运用的技术中不包括哪一项内容

作者:

时间:1900/1/1 0:00:00

随着越来越的人参与到区块链这个行业中来,为行业注入新活力的同时也由于相关知识的薄弱以及安全意识的匮乏,给了攻击者更多的可乘之机。面对频频爆发的安全事件,慢雾特推出区块链安全入门笔记系列,向大家介绍区块链安全相关名词,让新手们更快适应区块链危机四伏的安全攻防世界!系列回顾:区块链安全入门笔记(一)|慢雾科普区块链安全入门笔记(二)|慢雾科普区块链安全入门笔记(三)|慢雾科普区块链安全入门笔记(四)|慢雾科普区块链安全入门笔记(五)|慢雾科普智能合约SmartContract

智能合约(SmartContract)并不是一个新的概念,早在1995年就由跨领域法律学者NickSzabo提出:智能合约是一套以数字形式定义的承诺(Promises),包括合约参与方可以在上面执行这些承诺的协议。在区块链领域中,智能合约本质可以说是一段运行在区块链网络中的代码,它以计算机指令的方式实现了传统合约的自动化处理,完成用户所赋予的业务逻辑。随着区块链智能合约数量的与日俱增,随之暴露出来的安全问题也越来越多,攻击者常能利用漏洞入侵系统对智能合约用户造成巨大损失,据SlowMistHacked统计,截止目前仅ETH、EOS、TRON三条链上因智能合约被攻击而导致的损失就高达$126,883,725.92,具有相同攻击特征的手法更是呈现出多次得手且跨公链的趋势,接下来我们将为大家介绍近年来一些常见的智能合约攻击手法。交易回滚攻击RollBackAttack

Reddit疑似在新版本中推出基于区块链的积分系统:根据Reddit用户MagoCrypto在加密货币子版块发布的视频,Reddit可能会在其应用程序上实现一个新的基于区块链的积分系统。该视频显示,Reddit应用程序新版本中包含了提及社区点数的功能。当深入研究钱包功能的常见问题时,会出现关于分发、钱包、备份和恢复以及区块链等页面。(Cointelegraph)[2020/4/9]

交易回滚攻击(RollBackAttack),故名思义,指的是能对交易的状态进行回滚。回滚具体是什么意思呢?回滚具体指的是将已经发生的状态恢复成它未发生时候的样子。那么,交易回滚的意思就是将已经发生的交易变成未发生的状态。即攻击者本来已经发生了支付动作,但是通过某些手段,让转账流程发生错误,从而回滚整个交易流程,达到交易回滚的目的,这种攻击手法多发于区块链上的的智能合约游戏当中,当用户的下注动作和合约的开奖动作在一个交易内的时候,即内联交易。攻击者就可以通过交易发生时检测智能合约的某些状态,获知开奖信息,根据开奖信息选择是否对下注交易进行回滚。该攻击手法早期常用于EOSDApp上,后逐步向波场等其他公链蔓延,截止目前,已有12个DApp遭遇攻击,慢雾安全团队建议开发者们不要将用户的下注与开奖放在同一个交易内,防止攻击者通过检测智能合约中的开奖状态实现交易回滚攻击。交易排挤攻击TransactionCongestionAttack

动态 | 区块链项目融资新模式:ETH存入合约中 投资者可部分取出:第三方大数据评级机构RatingToken最新数据显示,2018年8月16日全球共新增1311个合约地址,其中342个为代币型智能合约。

RatingToken安全审计团队发现,近日上线的公链平台Array.io Token(eRAY)使用了新型弹性融资模式,融资分阶段完成,且融得的ETH保存在合约中,投资者可以选择取出部分已经投入的资金。

此外,昨日新增合约风险榜TOP10包括SCard(SCARD)、SuperCC(SC)、ZaynixKey(ZaynixKey)、ChainDrawings(CD)、FoMo100(FoMo100)、EYENCE HOLDINGS(ENC)、Volume(VOL)、表妹币(BMB)和HCC (HCC)。详情见原文链接[2018/8/17]

交易排挤攻击(TransactionCongestionAttack)是针对EOS上的使用defer进行开奖的游戏合约的一种攻击手法,攻击者可以通过某些手段,在游戏合约的defer开奖交易前发送大量的defer交易,恶意侵占区块内的CPU资源,使得智能合约内本应在指定区块内执行的defer开奖交易因资源不足无法执行,只能去到下一个区块才执行。由于很多EOS上的游戏智能合约使用区块信息作为智能合约本身的随机数,同一个defer开奖交易在不同区块内的执行结果是不一样的。通过这样的方式,攻击者在获知无法中奖的时候,就通过发送大量的defer交易,强行让智能合约重新开奖,从而达到攻击目的。该攻击手法最早在黑客loveforlover向EOS.WIN发起攻击时被发现,随后相同的攻击手法多次得手,据SlowMistHacked统计仅2019年就有22个竞猜类DApp因此损失了大量资金,慢雾安全团队建议智能合约开发者对在不同区块内执行结果不同的关键的操作不要采用defer交易的方式,降低合约被攻击的风险。随机数攻击RandomNumberAttack

IBM利用区块链技术追踪碳足迹:据Cointelegraph报道,IBM于15日与Veridium 实验室合作,为了追踪碳足迹(从原材料采购、废弃到回收利用二氧化碳的全过程),使用区块链来将碳足迹令牌化。Verdiam联合创始人表示,使用区块链测量整个供应链的碳排放量将解决全球变暖问题。[2018/5/16]

随机数攻击(RandomNumberAttack),就是针对智能合约的随机数生成算法进行攻击,预测智能合约的随机数。目前区块链上很多游戏都是采用的链上信息作为游戏合约的随机数源,也称随机数种子。使用这种随机数种子生成的随机数被称为伪随机数。伪随机数不是真的随机数,存在被预测的可能。当使用可被预测的随机数种子生成随机数的时候,一旦随机数生成的算法被攻击者猜测到或通过逆向等其他方式拿到,攻击者就可以根据随机数的生成算法预测游戏即将出现的随机数,实现随机数预测,达到攻击目的。2018年11月11日,攻击者向EOS.WIN发起连续随机数攻击,共获利20,000枚EOS,在此慢雾安全团队建议智能合约开发者使用安全的随机数源作为合约随机数,如通过使用链下的随机数种子生成随机数的方式上传至链上,降低合约被攻击的风险。

万向集团区块链项目盈利尚远:据新京报记者自萧山区管委会获得的一份内容介绍显示,万向创新聚能城计划投资2000亿元,规划10平方公里,项目地址位于萧山区桥南新城。1月18日,杭州市萧山区经济开发区招商局局长易海平称,万向项目土地指标还没下来,还在做方案,处于规划阶段,没有动工。和国内大多数进军区块链领域的企业一样,万向投入重金的区块链业务距离收获还很远。从公开可查的业绩情况来看,截至去年上半年,万向区块链及万向所投资部分区块链项目尚未步入盈利阶段。[2018/2/5]

标签:区块链ACKDEFEOS区块链运用的技术中不包括哪一项内容Supermassive Black HoleDEFLY价格eos币柚子已经确定跑路

欧易交易所app下载热门资讯
STA:OKEx Research研究报告:Staking Economy——基于PoS共识的新矿业生态_KINGSHIB价格

编者按:本文来自OKExResearch,作者OKEx分析师张秀秀,Odaily星球日报经授权转载。Staking是近期区块链世界的一个热门概念.

1900/1/1 0:00:00
BTC:比特币10000美金的位置,还适合定投吗?_数字货币

今天的盘面风平浪静,比特币依旧围绕着1万美金小区间上下波动,没有太好的行情。炒币那么久了,周末适当放松休息下,不看盘,也是不错的选择。我在之前的文章中多次提到今年的傻瓜操作策略:定投BTC.

1900/1/1 0:00:00
BTC:区块链7月月报:牛市中回调是为了更健康地上涨_区块链

七月初,BTC在创出14000美元的新高后遭遇“断头铡”,主流通证纷纷深度回调。月内BTC两次探底,在9000美元上方形成了双底结构,后市有望走强.

1900/1/1 0:00:00
COI:星球前线 | 巴克莱不再向Coinbase提供银行服务,“挑战者”Clearbank接棒_区块链

Odaily星球日报译者|念银思唐业内消息人士透露,总部位于伦敦的全球银行巴克莱已不再与加密货币交易所Coinbase合作.

1900/1/1 0:00:00
ETH:ETH周报 | 网络现部署超过20万个智能合约;54%受访者认为ETH可能再次超1000美元(8.5-8.11)_以太坊

作者|秦晓峰编辑|卢晓明出品|Odaily星球日报一、整体概述本周,分析师NikPatel在推特进行一项民意调查“ETH交易价格是否还会超过1000美元”。结果显示,54%的参与者认为会.

1900/1/1 0:00:00
ALI:AlipayHK:中国版的Libra?_PAYA

导读港版支付宝AlipayHK获批全国通用许可,AlipayHK就是中国版的Libra?摘要专题:殊途同归,AlipayHK是中国版的Libra?AlipayHK即支付宝香港电子钱包.

1900/1/1 0:00:00