比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 波場 > Info

DSA:路印交易所前端問題的解刨報告

Author:

Time:1900/1/1 0:00:00

昨晚,StarkWare產品負責人AvihuLevy和其團隊的產品經理兼研究員LouisGuthmann報告了一個路印交易所前端生成EdDSA密鑰對的邏輯漏洞。我們已經確認了該漏洞的確存在。

漏洞

在路印交易所的前端代碼中,我們對用于生成用戶EdDSA密鑰對的種子進行了一次額外的哈希處理。不幸的是,這次哈希導致用戶的EdDSA密鑰對實際被限制在了一個32位整數空間。這個漏洞導致黑客可以通過窮舉,找出所有用戶的EdDSA密鑰對。這是個嚴重的安全問題。

對用戶資產安全的影響

Deeper Network將于4月10日上線路印二層:4月7日消息,以太坊Layer2交易協議路印Loopring宣布將于4月10日早上8點(北京時間)首發上線Web3.0基礎設施項目Deeper Network代幣DPR。

Deeper Network成立于2018年6月,是一家硅谷的網絡安全公司,基于波卡Substrate框架,結合區塊鏈、網絡安全及網絡共享技術搭建了去中心化網絡。[2021/4/7 19:55:40]

路印協議使用EdDSA密鑰對用戶的鏈下請求做簽名—因為EdDSA對零知識證明更加友好。這些鏈下請求包括訂單和鏈下提現。

智能合約錢包Authereum集成路印交易所:智能合約錢包Authereum集成路印交易所(LoopringExchange),這意味著用戶使用Authereum可直接登入以太坊的二層支付方案zkRollup進行交易。[2020/9/7]

如果用戶的EdDSA密鑰對泄露,黑客就可以在路印交易所的訂單簿上用非常低的價格出售用戶的資產,并作為交易對手方來獲利。

黑客還可以進行鏈下提現,但是用戶的資產只會被提現到用戶的地址,而不是黑客指定的其他地址。這是路印協議設計中的一個安全保障,正好是用來處理此類密鑰泄露的情況。

路印交易所上線區塊鏈爭議裁決協議Kleros原生代幣PNK:據官方消息,路印交易所(LoopringExchange)宣布上線PNK-ETH交易對,PNK是區塊鏈爭議裁決協議Kleros發行的原生代幣。此前消息,區塊鏈爭議裁決協議Kleros宣布啟動一站式去中心化內容管理平臺KlerosCurate,該平臺無需許可,任何人可創建基于任何主題的去中心化列表,采用經濟激勵措施納入多個不同角色維護該列表。去中心化的交易所、市場、社交媒體或文件存儲庫以去中心化的方式創建和管理列表,并由社區完成所有這些工作。[2020/6/29]

用戶的以太坊賬戶是安全的

這個漏洞和用戶的以太坊地址或其ECDSA密鑰對無關。路印協議和路印交易所不訪問也無法訪問用戶的以太坊密鑰。

漏洞和路印協議、中繼無關

這次發現的漏洞是個網頁端的問題,和路印協議,路印中繼系統沒有直接關聯。

問題修復

我們第一時間改進了派生EdDSA密鑰對的方式,并已經在生產環境中發布了新版本。

另一方面,我們停止了所有現有用戶的訂單撮合服務,直到他們更改了交易密碼,并由此更新了EdDSA密鑰對。充值和提現一直不受影響,可以正常進行。

用戶需要采取的行動

所有用戶都應該在下次使用路印交易所時重置密碼。但這一操作并不急迫,換句話說,即使您現在什么都不做,您的資產也不會受到任何損失。

在重置密碼時,您可以使用相同的交易密碼。我們只需要一個新的重置密碼的以太坊交易。為了確保您使用的網頁端是修復后的版本,請在網頁的左上角將鼠標懸停在Beta1標簽上,并確保LAST_COMMMIT不是c67193a14fb230f28a3be54f81a897f3fa4a8f13。

檢查前端提交的哈希如果您仍然看到舊的LAST_COMMMIT,請強迫瀏覽器重新加載我們的網站。使用Chrome/火狐瀏覽器,您可以:

按住Ctrl鍵,然后單擊“重新加載”按鈕。或者,按住Ctrl并按F5。路印需要采取的行動

我們將對前端代碼庫進行更徹底的內部安全審計,以確保不會忽略layer2的安全性。我們還會考慮在未來開源我們的前端代碼。

對于此漏洞給您帶來的任何不便,我們深表歉意。

我們感謝AvihuLevy,LouisGuthmann,和StarkWare及時專業地報告了這個漏洞。非常感謝!

關于路印協議:路印協議采用零知識證明技術,允許開發者在以太坊上搭建高吞吐量、低成本、非托管、基于訂單本的去中心化交易平臺。路印交易所在不犧牲安全性的前提下,提供媲美中心化交易所的交易體驗。

獲取路印協議更多最新的動態,請訪問我們的社區帳號:?Twitter:twitter.com/loopringorg?Reddit:reddit.com/r/loopringorg?電報:t.me/loopringfans(中文)?微博:https://weibo.com/loopringfoundation?路印的官方微信群:

Tags:DSADDSINGPRImaidsafecoinDDS幣Learning BlockPrincess Striker Gem

波場
ETH:Binance JEX上線周ETH期權0514公告

ETH看漲期權代碼周ETH看漲0514期權標的ETH合約類型歐式看漲期權計價單位USDT最小價格單位0.0001USDT合約比例40:1.

1900/1/1 0:00:00
BIT:BitSG幣星平臺工作周報(04.27—05.03)

一、運營方面 1、關于ETH錢包升級的公告。2、關于BitSG幣星平臺網站維護公告。3、關于APP升級更新及下載地址的公告。4、BitSG.com關于延遲上線項目ERB的公告.

1900/1/1 0:00:00
BCH:BCH(比特現金)挖礦教程

步驟1-錢包地址獲取 比特幣現金與比特幣相同,是一種基于去中心化,采用點對點網絡與共識主動性,開放源代碼,以區塊鏈作為底層技術的加密貨貨幣。比特幣如您的資產一樣,需要存放在一個安全的地方.

1900/1/1 0:00:00
CARD:玉荷言幣:5.7早盤分析日線承接上漲之勢本周劍指10000

?行情回顧: 昨日的行情可以說比較刺激,在早盤上處于一個區間震蕩的走勢。午盤以后突破了三角整理區以后迎來了單邊上漲的走勢,但是也并沒有突破前期的高點9456一線,在昨日的走勢中,有關注玉荷微博的.

1900/1/1 0:00:00
比特幣:彭博社:比特幣卷土重來,讓人想起2017年的“泡沫狂潮”

彭博社今日刊文稱,盡管比特幣曾“被死亡”多次,被認為是泡沫,并且全球最著名的投資者——巴菲特不止一次譴責其為“老鼠藥”.

1900/1/1 0:00:00
關于今日20:00開啟ETF礦機搶購的公告(第八期)

至社區: 今晚ETF礦機搶購活動繼續開放,本次活動將開放CQ持倉搶購專區,即用戶需持倉相應數量的CQ方可參與搶購.

1900/1/1 0:00:00
ads