360安全卫士爆EOS史诗级漏洞,EOS应声跳水!
5月29日12时40分左右,360安全卫士官方微博发布消息称360公司Vulcan团队发现了区块链平台EOS的一系列高危安全漏洞。EOS网络负责人表示修复问题之前EOS不会上线。
Vulcan团队发现,经验证,其中部分漏洞可以在EOS节点上远程执行任意代码,即可以通过远程攻击,直接控制和接管EOS上运行的所有节点。29日凌晨,360第一时间将该类漏洞上报EOS官方,并协助其修复安全隐患。EOS网络负责人表示,在修复这些问题之前,不会将EOS网络正式上线。
EOS是被称为“区块链3.0”的新型区块链平台,目前其代币市值高达690亿人民币(99亿美元),在全球市值排名第五。EOS原计划于6月2日上线主网。
消息发布之后,EOS价格出现大幅下跌,一小时之内跌幅达到6%,现报11.23美元。29日过去半天之内跌幅8%。
EOS/USD 5分钟图
消息发布之后,主流币种出现普跌,其中EOS跌幅远超过其他币种。
足以轰瘫数字体系的区块链漏洞
360团队在微博中指出,传统软件领域的漏洞可能被利用来发起网络攻击,造成数据、隐私的泄露甚至实际生活的影响。而数字货币本身是一套金融体系,在数字货币和区块链网络中的安全漏洞,往往会有更严重、更直接的影响。
由于区块链网络去中心化的计算特点。一个区块链节点实现上的安全漏洞,可能引发成千上万的节点遭到攻击。甚至,在传统软件漏洞领域被认为相对危害较小的拒绝服务漏洞,在区块链网络中则可能引发整个网络瘫痪的风暴攻击,对整个数字货币系统造成巨大冲击。
EOS超级节点攻击:虚拟货币交易完全受控
根据360团队微博中的描述,在攻击中,攻击者会构造并发布包含恶意代码的智能合约,EOS超级节点将会执行这个恶意合约,并触发其中的安全漏洞。攻击者再利用超级节点将恶意合约打包进新的区块,进而导致网络中所有全节点(备选超级节点、交易所充值提现节点、数字货币钱包服务器节点等)被远程控制。
由于已经完全控制了节点的系统,攻击者可以“为所欲为”,如窃取EOS超级节点的密钥,控制EOS网络的虚拟货币交易;获取EOS网络参与节点系统中的其他金融和隐私数据,例如交易所中的数字货币、保存在钱包中的用户密钥、关键的用户资料和隐私数据等等。
更有甚者,攻击者可以将EOS网络中的节点变为僵尸网络中的一员,发动网络攻击或变成免费“矿工”,挖取其他数字货币。
EOS之前也爆出过安全漏洞问题
4月28日,成都链安科技研发的面向区块链形式化验证平台VaaS(Verification as a Service)检测发现,基于EOS区块链的代币合约同样可能存在BEC代币合约类似的整数溢出漏洞。
对这个漏洞,EOS官方回复对检测表示赞赏,承认智能合约开发者不够仔细,但也指出,核心的EOS原生令牌合约不会受到这种形式的攻击。
EOS官方回应正在修复漏洞
随后,EOS官方微博转发了360安全卫士的微博,并称“EOS官方已在进行修复该漏洞”。
Hi! I am a robot. I just upvoted you! I found similar content that readers might be interested in:
https://www.wallstreetcn.com/articles/3323791