该论文研究区块链 P2P 网络中的日蚀攻击(Eclipse Attack),即攻击者通过垄断目标节点的网络连接,使其与诚实网络隔离,从而实施双花、交易/区块审查、时间劫持等后续攻击。Monero(NDSS'25)、比特币(USENIX'15/21、S&P'20)与以太坊(WWW'26)上的既有日蚀研究都隐含一个前提:攻击者能够与受害者建立入站连接(inbound connection)。这一前提把一大类、且在实际部署中占主导地位的节点排除在外——运行在 NAT 之后、无法被外部主动连接的『不可达节点』(unreachable nodes)。社区长期认为这类节点因为不可被直接访问而享有更强的网络层防护。 本文直接挑战这一假设,论证『不可达并不等于具备预期的抗日蚀能力』,并给出首个专门针对 Monero P2P 网络中不可达节点的日蚀攻击。其核心思路是不需要对受害者拥有任何入站访问权限,而是分两阶段实施:第一阶段,攻击者先污染可达节点的对等列表(peerlist),利用这些可达节点作为『传播中继』,把恶意地址逐步扩散进不可达节点的白名单(whitelist);第二阶段,攻击者利用 Monero 内置的出站连接刷新(outbound connection refresh)逻辑,借由该机制驱逐诚实邻居,最终独占受害者的全部出站连接。 作者将上述策略实例化为两个具体攻击:Nyx 针对长期在线的不可达节点,通过网络范围的投毒实现完整且持久(persistent)的日蚀;Moros 更为隐蔽,利用节点启动引导(bootstrapping)阶段,使新加入网络的不可达节点被快速日蚀。作者以符合伦理的方式开展评估:Nyx 在基于 SEED Emulator 构建的大规模 Monero 网络仿真中验证;Moros 则在 Monero 主网上针对受控目标进行演示。结果显示,不可达节点可被可靠地拖入稳定、长时间持续的日蚀状态。论文最后提出了相应的防御对策。该工作对理解 NAT 后节点真实安全边界、对 Monero 网络层隐私与去中心化保障具有重要意义,其方法论也可迁移至其他采用类似对等发现与连接刷新机制的加密货币网络。
💡 推荐理由: 它推翻了『NAT 后节点更难被日蚀、因而更安全』这一被广泛接受的假设,说明大量默认运行的节点其实同样脆弱。对加密货币节点、钱包、矿池运营者与协议开发者而言,网络层隔离会直接威胁交易隐私、确认安全与去中心化,属于基础性安全前提被证伪。
🎯 建议动作: 研究跟进:将该攻击模型纳入内部区块链节点网络层威胁评估,核对自身节点的出站连接刷新与地址簿策略是否具备同等暴露面,并跟踪作者提出的对策能否落地。