月亮链 月亮链
Ctrl+D收藏月亮链

EOS:EOS 漏洞的简单复盘和原因探讨_shib币价格今日行情非小号

作者:

时间:1900/1/1 0:00:00

360报的EOS漏洞,技术层面并不复杂,很容易懂它的攻击逻辑。但是这个漏洞背后却显现了EOS设计理念有着一些深层次的安全隐患。

先简单复盘下漏洞本身:根源是在这行代码,有个数组越界的内存漏洞:

因为binaryen.cpp这个代码是负责解析EOS智能合约的,所以攻击者可以:1.先创建一个「恶意」的智能合约;2.把「恶意」的合约上传到EOS网络让超级节点来解析,进而触发越界,形成EOSWASM虚拟机进程的内存漏洞;3.由于EOS为了性能的考虑,常用的内存缓解技术没有做到位,攻击者可以进一步在虚拟机进程里控制整个超级节点的机器,达到远程代码执行的效果。漏洞发现者的解释

EOS在2分钟内跌幅超过1.00%:据火币全球站数据显示,EOS/USDT在2分钟内出现剧烈波动,跌超1.00%。当前报价为3.20美元,行情波动较大,请注意风险控制。[2020/8/22]

而EOS官方的漏洞修复也是很奇葩的,BM在GitHub上创建了这样一个bugissue:根据标题,就不难发现,BM根本没修复根源的漏洞本身,却只是改了assert在release版的触发

漏洞发现者说,这种修复没有本质上解决问题:

说完漏洞本身,再来探讨下深层次的原因

一、这个攻击的一大亮点是,合约本身可以是「恶意」的,是用来攻击节点的。那为什么「恶意合约」这个威胁会对EOS特别显著?因为EOS部署合约是零成本的,任何人只要锁定一定量的EOS都可以免费发布合约来让超级节点解析。这样攻击者几乎是零成本。所以这个threatmodel对EOS“特别”适用。

动态 | 账号创建10亿个EOS假币,项目方应提高警惕:Beosin成都链安态势感知安全预警:今日下午14:20:11?根据成都链安区块链安全态势感知系统Beosin-Eagle Eye检测发现,账户larry5555555 发布了10亿 EOS假币并分发到了数个小号(pandoras1111,pandoras.e等),鹰眼将持续追踪这些假币的流向,请各项目方持续关注事件走势,做好及时应急措施预警准备和自查,检查自己的合约是否正确判断接收代币的发行方,必要时可以找区块链安全公司进行代码审计,并可加入成都链安鹰眼态势感知系统,我们将第一时间为大家免费提供预警报警服务,避免用户资产受损。[2019/6/21]

二、EOS的21个超级节点的设计,会让这种攻击在现实世界里更容易实行。EOS超级节点的本质,就是用中心化来提高性能。可是无论每个超级节点背后有多少机群,一定有个主控端的机器。这样,攻击者只需要知道怎么破解每个主控机器的内存保护措施就可以了,反正最差情况也就适配21种。而相对地,拿ETH举例:ETH区块链网络现在有18266个节点,而这些节点又有很多不同的客户端版本和机器版本,光适配这些不同配置的exploit就够黑客头疼的,写PoC是相对简单的,现实运行是麻烦的,所以安全问题有时候是被一定程度地夸大了的。而且,由于EOS的中心化,超级节点会保存一般区块链节点不会有的太多的重要信息,一旦攻破,后果比攻破一个或多个普通区块链节点问题严重的多。

行情 | BCH短时上涨超4.0% 市值超EOS升至第五:据Huobi数据显示,BCH在一小时内持续上涨,涨幅超4.0%,当前报价为268.24USDT,24小时涨幅为32.24%,当前BCH市值约47.77亿美元,已超EOS,排名升至第五,行情波动较大,请注意风险控制。[2019/4/3]

三、EOS为啥不用更严格的沙盒来限制内存漏洞呢?因为EOS的智能合约功能太多了,除了跟操作系统层有很多交互,合约本身还支持异步执行,「并发漏洞」也是个头疼的事情。

想做的功能越多,被攻击的危险就越大。有时候,设计越是简单,往往越有力量。

链闻ChainNews:提供每日不可或缺的区块链新闻。

原文作者:道链闻编译:YY版权声明:文章为作者独立观点,不代表链闻ChainNews立场。

来源链接:mp.weixin.qq.com

本文来源于非小号媒体平台:

链闻速递

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3626834.html

EOS柚子漏洞风险安全

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

直指本质,EOS漏洞的复盘和深层次原因探讨

标签:EOS区块链非小号NEWDEOS币区块链是什么意思shib币价格今日行情非小号Kingdomswap (New)

以太坊交易热门资讯
比特币:肖磊:保卫人民币 中国需要用好三个秘密武器_000美元

最近一个月,对于中国市场来说,是极不寻常的一个月,中国经历的挑战可以说真的是前所未有。全球市场经济的捍卫者,全球经济规则的主导者美国开始不顾姿势的对中国进行全面的围堵.

1900/1/1 0:00:00
STO:从ICO到STO 中间隔了一个IEO_nmstoken

金色财经比特币5月21日讯派对时间已到,所有邀请函都分发出去了,音乐开始响起,冰箱塞满食物和饮料,浴缸里浸入了冰块,所有准备工作就绪!但是:客人还没到.

1900/1/1 0:00:00
USD:公告中心|年度收官,元旦赠豪礼_BIT

尊敬的BITKER用户:BITKER将于2018年12月28日00:00至2019年1月14日24:00内举办元旦赠豪礼活动.

1900/1/1 0:00:00
BTC:币世界午行情:BTC早间小幅上涨后回落 现震荡于7900美元附近_gate.io怎么充值人民币

今日早间BTC小幅上涨,最高触及8080美元,随后回落,目前在7900美元附近震荡。BTC在Gate.io暂报7908.66美元,24h跌幅1.12%.

1900/1/1 0:00:00
ZEUS:上币公告丨ZeusNetwork(ZEUS)上线币客BITKER交易所公告_HTT

ZeusNetwork上线币客BITKER交易所公告敬爱的BITKER用户:BITKER将于2018/11/1121:00正式开启:ZEUS/BTC.

1900/1/1 0:00:00
区块链:听刚发现 EOS 重大漏洞的专家谈谈,区块链的技术本质是什么?_RAIN币

文章将尝试从区块链技术本质、技术架构、发展方向三个角度对区块链技术进行剖析,揭开区块链技术的神秘面纱,探索真正能够给传统行业带来价值的商业落地场景.

1900/1/1 0:00:00