EOS常见攻击手段

in 区块链前端 with 0 comment

1.假币攻击

合约中需要检验token符号和合约地址以及sender

2.inline回滚攻击
使用合约下注inline转账,然后inline另外一个方法判断下注结果(数据库,余额等)

使用defer开结果

3.黑名单账号攻击
黑客用黑名单账号 A 调用 B 合约,让 B 转账给 tobet ( 交易 a ), tobet 执行下注成功, 执行开奖, 交易 a 在 BP 打包失败。
B的转账是个inline action,tx由黑名单账号A发起
B的转账会在api节点验证通过,但是A的tx因为被加了黑名单,所以会被拒绝,这也就解释了为什么只能查到开奖记录但是查不到黑客下单记录的原因

开奖没检查下注是关键
我觉得如果使用read only的api节点做开奖依据就没有问题了
betdice 检查了,所以 betdice 是被重放攻击,所以 betdice 这里是要避免重放攻击

Comments are closed.