月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 聚币 > 正文

EOS:竞猜类游戏Fastwin遭黑客攻击背后:Block.one官方悄然做了重大更新_0xShield

作者:

时间:1900/1/1 0:00:00

(图片来源于网络)12月05日,新上线的又一款EOS竞猜类游戏Fastwin遭到黑客攻击,区块链安全公司PeckShield态势感知平台捕捉到了该攻击行为并率先进行了安全播报披露。数据显示,当天凌晨03:18—04:15之间,黑客(ha4tsojigyge)向Fastwin游戏合约(fastwindice3)发起124次攻击,共计获利1,929.17个EOS。PeckShield安全人员分析发现,该攻击行为是黑客利用Fastwin的合约在校验合约调用方时存在的漏洞,导致“内联反射(inlineReflex)”攻击成功。据PeckShield此前发布的《浅析DApp生态安全》的报告显示,截止11月底,已经发生了超27起EOSDApp安全事件,主要集中在假EOS攻击、随机数问题等攻击方式,且在不断升级演变。而这次看似较小的攻击事件背后却暴露出了一个较以往危害性可能更大的新型漏洞:EOSIO官方系统对调用合约自身函数存在不校验权限的问题。

动态 | EOS某非竞猜类DApp遭黑客攻击损失5万EOS:今日凌晨2:23-2:40之间,PeckShield安全盾风控平台DAppShield监测到黑客向EOS DApp nkpaymentcap发起连续攻击,成功获利5万个EOS。PeckShield安全人员分析发现,黑客采用假转账通知攻击获取大量合约代币,又将代币通过DApp合约兑换成真EOS进行套现。PeckShield安全人员在此提醒,开发者应在合约上线前做好安全测试,特别是要排除已知攻击手段的威胁,必要时可寻求第三方安全公司协助,帮助其完成合约上线前攻击测试及基础安全防御部署。[2019/3/11]

(图一:PeckShield与Block.one邮件沟通)PeckShield认为这是一个非常严重的漏洞,并第一时间通知了Block.one团队。Block.one官方团队接受了该漏洞提议,并告知我们有其他研究团队也事先独立汇报了该漏洞,最终于周四(12月13日)更新了紧急补丁以补救防御,同时次日新发布1.5.1和1.4.5两个版本,完成了该漏洞修复,避免了更多攻击事件的发生及可能造成的资产损失。“内联反射(inlineReflex)”攻击原理正常的转账流程如图所示:玩家通过调用系统合约(eosio.token),将EOS转账给游戏合约,触发游戏合约的分发逻辑(apply),进而调用相关函数实现开奖。

声音 | PeckShield: 12月份多起竞猜类游戏攻击者系同一黑客:突发的各类EOS竞猜类黑客攻击事件,不仅给开发者带来庞大的数字资产损失,还严重影响DApp生态的平衡,如何追缴受损资金成为摆在安全公司、ECAF社区、交易所等面前的难题。最近,PeckShield安全盾风控平台DAppShield通过持续黑名单库扫描和链上数据追踪发现,去年12月份以来先后攻击过EOS竞猜游戏LuckBet、EOS Buff、ggeos等多个EOS竞猜游戏的4个黑客帐号之间存在关联,确定系同一黑客。数月以来,该黑客通过攻击各类EOS竞猜类游戏已经持续获利上万个EOS。PeckShield安全盾正全面布控追踪近段时间遭黑客攻击损失的资金流向,且正积极寻求各大相关交易所协助,希望尽可能帮助游戏开发者追缴受损资金。[2019/1/11]

而此次的攻击者(ha4tsojigyge),在自己帐号部署的合约中包含了与游戏合约相同的操作函数,在转账完成后,自行开奖获得奖金。如图所示:

动态 | EOS竞猜类游戏Dice3D遭黑客攻击 损失10,569个EOS:据 PeckShield 态势感知平台数据显示:12月1日凌晨02:25-02:31之间,黑客rockrock1234向Dice3D游戏合约(guessfoxgame)发起211次攻击,共计获利10,569.346个EOS ,随即将所获资金转移至火币交易所账号(huobideposit)。根据当前EOS市场价格19.62元估算,黑客此次攻击获利超20万元。目前Dice3D游戏已暂停运营,合约正在实施升级。PeckShield安全人员初步分析发现,黑客采用的攻击手段和此前11月11日EOS.WIN遭受的攻击类似,均采用多个合约账号同时发送交易请求,利用前边的佯攻账号实施小额投注,在确保主攻账号获得更高概率后,加大投注额,进而获得高额奖金。PeckShield安全人员在此提醒广大游戏开发者和游戏玩家,警惕游戏风险。[2018/12/3]

从图中可以看出,攻击者在自身合约的函数(pushck)中,内联调用了与游戏合约开奖同名的函数(check),再通过通知(require_recipient)的方式将信息发送到了游戏合约。此时游戏合约的分发逻辑(apply)没有过滤掉此信息,并调用了开奖函数(check)。总之,攻击者利用了EOSIO系统中对调用合约自身函数不校验权限的漏洞,进而使用游戏合约(fastwindice3)的帐号权限发起内联调用,致使绕过游戏合约在敏感函数中校验调用者权限的方法(require_auth),从而获取了游戏合约发放的奖励。修复方法从上述分析能够发现,攻击者合约的通知信息中,实际调用的合约是攻击者合约(ha4tsojigyge),而非游戏合约(fastwindice3),因此在游戏合约的分发逻辑(apply)中过滤掉此类信息即可。而且从系统定义的宏(EOSIO_ABI或者EOSIO_DISPATCH,如图四)中能够看到,分发逻辑处理了此问题。因此PeckShield在此提醒开发者在定制化自己的分发逻辑时,需要特别注意其中的调用来源。

深层次及兼容性问题需要强调的是:这个问题属于EOS公链层的较大漏洞,攻击者在内联调用中可以伪造任意帐号的权限执行,但这个修复可能会给部分开发者造成兼容性问题,如合约内联调用函数,而执行者帐号(actor)不是自己的时候,会导致整个交易(transaction)执行失败,如需解决兼容性问题请给合约赋予执行者帐号的eosio.code权限。

标签:EOSSHISHIELDELDEOSC币GensoKishi Metaverse0xShieldYELD价格

聚币热门资讯
GRI:Grin:哈利波特的神奇魔法?_PEPEGRINCH

事件新年伊始,深冬的大地寒意渐浓,经历了萧条时期的区块链行业和通证市场也仍然处于冰封之中。但是,18年末开始,隐私通证Grin成为了区块链社区久违的热点话题,得到了市场的广泛关注.

1900/1/1 0:00:00
稳定币:独家专访Paxos CEO:纽约监管局为什么会批准稳定币?_AXO

“我很惊喜,当我们跟纽约监管局提到稳定币时,他们认为这是个好主意。”PaxosCEOCharlesCascarilla告诉Odaily星球日报.

1900/1/1 0:00:00
BCH:?“战”后启示录:算力崇拜崩塌,你的信仰还在吗?_yunkaicoin

昨日,澳本聪发推特说,2019年我们将开始教人们如何构建真正的SPV系统。语气一如既往的自信。而BTCABC这边的“新闻发言人”江卓尔则在微博回应网友,BCH是最好的比特币.

1900/1/1 0:00:00
ETH:ETH星球周报(12月22日-12月28日):ETH出现溢出漏洞_CRETH2币

一、整体概述本周ETH在经历了大幅反弹后迅速回落,12月28日晚24点收于126.67USDT,周内微涨14.17%.

1900/1/1 0:00:00
TOKEN:Tokenview 链上数据解读(12月5日)_foobtoken

区块链市场总览Tokenview行情|24小时市值前五的数字货币成交额排名及占比根据Tokenview.com数据显示,24小时成交额排行中成交额排名第一的是BTC.

1900/1/1 0:00:00
区块链:和讯对话八维资本魏然:美元稳定币在美元框架下强化了美元地位_稳定币是数字货币吗知乎

  第一问:  张潮:作为八维资本的投研机构,能否介绍一下八维研究院?目前的工作方向包含有哪些?  魏然:八维研究院的职能主要分对内支持和对外输出.

1900/1/1 0:00:00