TMT观察网_独特视角观察TMT行业

SYS漏洞引起恐慌,或是緩沖區(qū)溢出漏洞區(qū)塊鏈

段章 2018-07-04 13:05
分享到:
導讀

此前幣安出現(xiàn)了可疑的交易,以一枚SYS購買了96個BTC。

媒體報道SYS漏洞

7月4日消息,Syscoin區(qū)塊監(jiān)測數(shù)據(jù)顯示,超過10億枚Syscoin是在一個區(qū)塊87670區(qū)塊中開采出來的,高于加密貨幣總供應量應是8.88億。

thenextweb表示,此前幣安出現(xiàn)了可疑的交易,以一枚SYS(現(xiàn)約0.29美元)購買了96個 BTC(價值約623萬美元)。盡管Syscoin官方表示存在區(qū)塊鏈網(wǎng)絡被破壞原因,但在幣安上的高額購買訂單或?qū)е耂yscoin的價格暴漲。

根據(jù)Coinmarketcap數(shù)據(jù),Syscoin的價格在過去24小時內(nèi)一度飆升了近90%。比特幣開發(fā)商Jameson Lopp表示,“它可能類似于2010年在比特幣中利用的緩沖區(qū)溢出漏洞,該漏洞允許某人創(chuàng)建1840億BTC。”截至目前,Syscoin官方尚未確認任何漏洞信息。

漏洞事件始末

今日凌晨5點, Syscoin官方發(fā)推稱,“ SYS區(qū)塊鏈可能存在漏洞,團隊正在調(diào)查當中,原因尚未證實,但建議各交易平臺暫停 SYS相關交易。” 據(jù)悉, SYS-系統(tǒng)幣恰于凌晨4時許放量大漲,漲幅一度超過50%。國外有分析師稱, SYS此次“事故”或與幣安脫不了干系,因此前幣安曾出現(xiàn)可疑交易,有人以一枚 SYS購買了96枚 BTC。

隨后,早間8點47分,幣安發(fā)布公告表示將進行臨時維護。公告一發(fā)出,坊間反響強烈,不少人質(zhì)疑幣安被攻擊、盜取用戶的幣去拉盤 SYS。對此,幣安聯(lián)合創(chuàng)始人何一、幣安團隊工作人員分別在微博和 Telegram交流群中回應道,“幣安有嚴格風控,大家資產(chǎn)安全,核查完細節(jié)會再發(fā)公告。”

而 SYS方面也于9點50分再次發(fā)推,表示官方調(diào)查后發(fā)現(xiàn) SYS區(qū)塊鏈安全,明日會再公布詳情。

漏洞.jpg

事件短期影響:幣安將移除現(xiàn)有API key

據(jù)幣安最新消息,由于某些API上的異常交易,幣安將移除所有現(xiàn)存API key來防范安全風險。所有API用戶需要重新設置API key。

為什么是幣安:幣安占93%SYS交易量,該幣目前上線16家交易所

據(jù)數(shù)據(jù)顯示,SYS 目前在16家交易所上線交易,其中約93%的SYS交易在幣安進行,Upbit, Bitttrex合計占有超過5%的交易量。 

據(jù)行情,SYS于今日早間3:19,以0.22美元位開始攀爬,04:44時,達到一個價格高峰至0.46美元,之后經(jīng)過兩輪下挫、拉盤,于7點14分登頂0.49美元,隨后迅速回落至0.285美元。 SYS現(xiàn)全球均價為0.2852美元,24h漲幅達51.09%。

緩沖區(qū)溢出漏洞介紹

從邏輯上講進程的堆棧是由多個堆棧幀構成的,其中每個堆棧幀都對應一個函數(shù)調(diào)用。當函數(shù)調(diào)用發(fā)生時,新的堆棧幀被壓入堆棧;當函數(shù)返回時,相應的堆棧幀從堆棧中彈出。盡管堆棧幀結(jié)構的引入為在高級語言中實現(xiàn)函數(shù)或過程這樣的概念提供了直接的硬件支持,但是由于將函數(shù)返回地址這樣的重要數(shù)據(jù)保存在程序員可見的堆棧中,因此也給系統(tǒng)安全帶來了極大的隱患。

歷史上最著名的緩沖區(qū)溢出攻擊可能要算是1988年11月2日的Morris Worm所攜帶的攻擊代碼了。這個因特網(wǎng)蠕蟲利用了fingerd程序的緩沖區(qū)溢出漏洞,給用戶帶來了很大危害。此后,越來越多的緩沖區(qū)溢出漏洞被發(fā)現(xiàn)。從bind、wu-ftpd、telnetd、apache等常用服務程序,到Microsoft、Oracle等軟件廠商提供的應用程序,都存在著似乎永遠也彌補不完的緩沖區(qū)溢出漏洞。

根據(jù)綠盟科技提供的漏洞報告,2002年共發(fā)現(xiàn)各種操作系統(tǒng)和應用程序的漏洞1830個,其中緩沖區(qū)溢出漏洞有432個,占總數(shù)的23.6%. 而綠盟科技評出的2002年嚴重程度、影響范圍最大的十個安全漏洞中,和緩沖區(qū)溢出相關的就有6個。

漏洞.jpg

EOS緩沖區(qū)溢出致命漏洞事件全回放

360安全衛(wèi)士于2018年5月29日下午在微博上發(fā)布公告稱,360Vulcan(伏爾甘)團隊發(fā)現(xiàn)了區(qū)塊鏈平臺EOS的一系列高危安全漏洞。經(jīng)驗證,其中部分漏洞可以在EOS節(jié)點上遠程執(zhí)行任意代碼,即可以通過遠程攻擊,直接控制和接管EOS上運行的所有節(jié)點。一石激起千層浪,這個消息在網(wǎng)上立馬引起了軒然大波。  

“我們從今年年初開始,就已經(jīng)關注和研究區(qū)塊鏈安全問題了,這次EOS的漏洞,Vulcan(伏爾甘)團隊在5月初就發(fā)現(xiàn)了。之后半個月里,團隊繼續(xù)研究了漏洞會被如何利用。在28日晚上,Vulcan(伏爾甘)團隊把完整利用漏洞的演示視頻,還有漏洞相關代碼細節(jié)提交給了EOS團隊,并在29日凌晨協(xié)助EOS團隊進行了修復。”360公司Vulcan(伏爾甘)團隊負責人、360助理總裁、首席安全工程師鄭文彬在接受《中國經(jīng)營報》記者采訪時解釋了此次發(fā)現(xiàn)漏洞的具體細節(jié)。  

據(jù)鄭文彬介紹,這次EOS的漏洞屬于緩沖區(qū)溢出的漏洞。在64位系統(tǒng)里面,想要進行遠程攻擊的難度實際上比較大,因為之前,EOS為了加快合約執(zhí)行速度引入了wasm虛擬機,這樣可以幫助EOS的TPS(每秒提交交易數(shù)量)相比其他區(qū)塊鏈平臺要高得多,但與此同時,其實是犧牲了一定的安全性,這個wasm虛擬機能讓攻擊者更容易實現(xiàn)遠程執(zhí)行代碼。“這次發(fā)現(xiàn)的漏洞修復起來不太復雜,在我們給EOS團隊提交之后,已經(jīng)配合他們完成了修復。”

漏洞 SYS EOS 安全 溢出
分享到:

1.TMT觀察網(wǎng)遵循行業(yè)規(guī)范,任何轉(zhuǎn)載的稿件都會明確標注作者和來源;
2.TMT觀察網(wǎng)的原創(chuàng)文章,請轉(zhuǎn)載時務必注明文章作者和"來源:TMT觀察網(wǎng)",不尊重原創(chuàng)的行為TMT觀察網(wǎng)或?qū)⒆肪控熑危?br> 3.作者投稿可能會經(jīng)TMT觀察網(wǎng)編輯修改或補充。


專題報道

主站蜘蛛池模板: 无轨电动平车_轨道平车_蓄电池电动平车★尽在新乡百特智能转运设备有限公司 | 自清洗过滤器,浅层砂过滤器,叠片过滤器厂家-新乡市宇清净化 | 螺旋叶片_螺旋叶片成型机_绞龙叶片_莱州源泽机械制造有限公司 | 升降机-高空作业车租赁-蜘蛛车-曲臂式伸缩臂剪叉式液压升降平台-脚手架-【普雷斯特公司厂家】 | 桥架-槽式电缆桥架-镀锌桥架-托盘式桥架 - 上海亮族电缆桥架制造有限公司 | TTCMS自助建站_网站建设_自助建站_免费网站_免费建站_天天向上旗下品牌 | 污水提升器,污水提升泵,污水提升装置-德国泽德(zehnder)水泵系统有限公司 | 智能型高压核相仪-自动开口闪点测试仪-QJ41A电雷管测试仪|上海妙定 | 众能联合-提供高空车_升降机_吊车_挖机等一站工程设备租赁 | 煤机配件厂家_刮板机配件_链轮轴组_河南双志机械设备有限公司 | 玻璃钢型材_拉挤模具_玻璃钢拉挤设备——滑县康百思 | 导电银胶_LED封装导电银胶_半导体封装导电胶厂家-上海腾烁 | SMC-SMC电磁阀-日本SMC气缸-SMC气动元件展示网 | 不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰]-不锈钢法兰-碳钢法兰-法兰盘生产加工厂家-[鼎捷峰] | 溶氧传感器-pH传感器|哈美顿(hamilton) | WF2户外三防照明配电箱-BXD8050防爆防腐配电箱-浙江沃川防爆电气有限公司 | 高清视频编码器,4K音视频编解码器,直播编码器,流媒体服务器,深圳海威视讯技术有限公司 | 建筑资质代办_工程施工资质办理_资质代办公司_北京众聚企服 | 北京普辉律师事务所官网_北京律师24小时免费咨询|法律咨询 | 报警器_家用防盗报警器_烟雾报警器_燃气报警器_防盗报警系统厂家-深圳市刻锐智能科技有限公司 | 广域铭岛Geega(际嘉)工业互联网平台-以数字科技引领行业跃迁 | 颗粒机,颗粒机组,木屑颗粒机-济南劲能机械有限公司 | 机器视觉检测系统-视觉检测系统-机器视觉系统-ccd检测系统-视觉控制器-视控一体机 -海克易邦 | 企业管理培训,企业培训公开课,企业内训课程,企业培训师 - 名课堂企业管理培训网 | 车间除尘设备,VOCs废气处理,工业涂装流水线,伸缩式喷漆房,自动喷砂房,沸石转轮浓缩吸附,机器人喷粉线-山东创杰智慧 | 防爆型气象站_农业气象站_校园气象站_农业四情监测系统「山东万象环境科技有限公司」 | 土壤肥料养分速测仪_测土配方施肥仪_土壤养分检测仪-杭州鸣辉科技有限公司 | 地埋式垃圾站厂家【佳星环保】小区压缩垃圾中转站转运站 | 杭州月嫂技术培训服务公司-催乳师培训中心报名费用-产后康复师培训机构-杭州优贝姆健康管理有限公司 | 电子海图系统-电梯检验系统-智慧供热系统开发-商品房预售资金监管系统 | 深圳市万色印象美业有限公司| 品牌策划-品牌设计-济南之式传媒广告有限公司官网-提供品牌整合丨影视创意丨公关活动丨数字营销丨自媒体运营丨数字营销 | SDG吸附剂,SDG酸气吸附剂,干式酸性气体吸收剂生产厂家,超过20年生产使用经验。 - 富莱尔环保设备公司(原名天津市武清县环保设备厂) | 浇注料-高铝砖耐火砖-郑州凯瑞得窑炉耐火材料有限公司 | 整车VOC采样环境舱-甲醛VOC预处理舱-多舱法VOC检测环境仓-上海科绿特科技仪器有限公司 | 微信聊天记录恢复_手机短信删除怎么恢复_通讯录恢复软件下载-快易数据恢复 | 车牌识别道闸_停车场收费系统_人脸识别考勤机_速通门闸机_充电桩厂家_中全清茂官网 | 超声波清洗机_细胞破碎仪_实验室超声仪器_恒温水浴-广东洁盟深那仪器 | 回转窑-水泥|石灰|冶金-巩义市瑞光金属制品有限责任公司 | 高中学习网-高考生信息学习必备平台| 蓝米云-专注于高性价比香港/美国VPS云服务器及海外公益型免费虚拟主机 |