加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AAVE > Info

近4億美元損失,Solana的黑客攻擊都有什么共同點?_SOL:YFFB Finance

Author:

Time:1900/1/1 0:00:00

自一年前以來,Solana生態系統實現了超高速增長,同時見證了多次黑客攻擊(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),這些黑客攻擊總共造成了近4億美元的損失。重要的是,這些黑客攻擊(SlopeWallet除外)大多是由于智能合約漏洞,即鏈上協議的編碼缺陷:Wormhole:3.2億美元被盜,原因是缺少帳戶驗證;CashioApp:由于缺少賬戶驗證,導致5000萬美元被盜;CremaFinance:1000萬美元被盜(返還800萬美元),原因是缺少賬戶驗證;Nirvana:通過閃貸操縱價格,350萬美元被盜;Slope錢包:由于助記詞被泄露,400萬美元被盜。在本文中,我們回顧了這些攻擊的本質,并旨在找到有效的解決方案,以防止未來發生此類攻擊。這些黑客有什么共同之處?

嘉楠科技第三季度收入9.8億元,前三季總收入近40億元:11月14日消息,嘉楠科技發布2022年第三季度財務報表,公司第三季度收入為9.782億元,2022年1-9月總收入為39.9億元,同比增長42.3%,收入的增長主要源自每T銷售單價的提高。據公司財報,2022年第三季度,嘉楠科技毛利為2.342億元(合3292萬美元),2022年1-9月毛利為19.9億元,同比增長46.2%。2022年第三季度歸屬于普通股東的凈利潤為6107.8萬元(合858.5萬美元),2022年1-9月歸屬于普通股東的凈利潤為11.1億元,同比增長38.3%。研發投入方面,2022年第三季度研發費用為1.181億元(合1660.0萬美元),2022年1-9月研發費用為3.23億元,同比增長46.3%。[2022/11/14 13:03:41]

1.幾乎所有黑客(SlopeWallet除外)都精心設計了一個或多個假賬戶。Wormhole:黑客創建了兩個假的sysvar帳戶來跳過密鑰驗證。CashioApp:黑客創建了8個假賬戶來通過有效性檢查。CremaFinance:黑客創建了一個虛假的帳戶,并使用閃貸竊取費用。Nirvana:黑客精心制作了一個閃貸賬戶來操縱代幣價格。SlopeWallet:黑客通過泄露的助記詞直接獲取了用戶錢包的私鑰。2.所有黑客攻擊都涉及多次交易Wormhole:整個攻擊用了6個交易來完成:第一個tx創建第一個假sysvar帳戶,最后一個tx調用complete_wrapped。CashioApp:整個攻擊從創建所有的假賬戶到發送最后的攻擊交易,期間進行了超過10筆的交易。CremaFinance:每次攻擊至少需要進行3筆交易;創建一個虛假的帳戶,部署一個閃貸程序,發起竊取費用的攻擊;此外,黑客還多次發起10+筆閃貸交易,從不同的代幣池中進行竊取。Nirvana:攻擊至少進行了2筆交易;部署一個精心設計的閃電貸款接收程序,并調用Solend閃貸。SlopeWallet:整個攻擊抽干了9000多個錢包,涉及9000多個SOL或SPL代幣轉賬交易。3.所有攻擊至少持續幾分鐘(幾個小時甚至幾天)Wormhole:從創建第一個假sysvar賬戶的tx到完成轉賬的tx之間的時間跨度為6個小時。CashioApp:黑客的第一個假賬戶是在交易發生前5天創建的。CremaFinance:這個假賬戶是在第一次攻擊前一個多小時創建的。Nirvana:兩個交易(部署閃貸接收方和調用Solend閃貸)之間的時間窗口跨度為4分鐘。Slope錢包:廣泛的攻擊持續至少8個小時。4.最大的損失是由于缺少帳戶驗證前三次黑客攻擊(Wormhole、CashioApp和CremaFinance)的根源在于缺少正確的賬戶驗證。無論是否是巧合,這些攻擊都造成了很大的經濟損失。5.閃貸牽涉到兩次黑客攻擊CremaFinance和Nirvana的黑客攻擊都涉及直接閃貸交易,而且都是通過Solend進行的。在CremaFinance,閃貸被用來引導存款流動性。在Nirvana中,其內部價格預言機被閃貸操縱。如何防止未來類似的黑客攻擊?

億萬富翁Alan Howard今年已投資13個加密相關項目,當前支持的項目近40個:金色財經消息,2022年初至今,英國億萬富翁Alan Howard已經資助了13個與加密相關的項目,當前支持的項目近40個,包括交易所FTX和Bitpanda、Polygon、Ledn和Block one,Howard去年的一些投資包括加密貨幣交易所Bullish、金融科技公司Bottlepay、托管初創公司Komainu和隱私區塊鏈初創公司Iron Fish。

報道稱,Alan Howard的對沖基金公司Brevan Howard從去年開始交易加密貨幣,另外一位與Howard共事的加密高管透露,Howard在2018年加密崩盤期間進行了大量投資。福布斯對Howard的個人財富估值為32億美元。(金融時報)[2022/7/16 2:16:52]

根據上面總結的這些攻擊的特點,我們推薦以下的安全措施:1.預部署:驗證智能合約的所有輸入帳戶

Bineng幣能上線項目BNTDE近4小時最高漲幅達17.67%:據Bineng幣能官網消息,BNTDE四小時最高漲幅達17.67%%,現當日漲幅為15.29%,現報價1.1208USDT。

BNTDE是專注企業數據資產化的新型公鏈,利用智能合約和區塊鏈本身的不可篡改性保證了交易過程的公開透明和可追溯性,同時利用加密算法讓交易的數據和用戶數據充分脫敏”,將傳統企業、中小企業原本被浪費的用戶數據、行為數據等數據分布式安全保存,并使用BNTDE進行激勵確權。[2020/3/26]

在編寫Solana智能合約時,要時刻牢記所有輸入都可能被攻擊者偽造,包括所有賬戶和外部程序(即用戶錢包賬戶、PDA賬戶和其他智能合約)。Solana的編程模型將代碼和數據解耦,因此程序中使用的所有帳戶都必須作為數據輸入傳遞。在幾乎所有情況下,都應該驗證:賬戶所有權賬戶簽名者帳戶之間的關系(或邏輯約束)根據協議邏輯,還應該檢查:如果任何內部價格預言機操縱閃電貸款(與大量轉移),需增加約束以防止差異。如果可以計算任何異常狀態(如費用或獎勵),需添加約束以防止差異。2.部署后:主動使用實時威脅監控

行情 | BSV過去五分鐘跌近4%,短線逼近101USDT:BSV過去五分鐘跌近4%,短線逼近101USDT,OKEx現報102USDT。[2019/12/1]

由于所有這些黑客攻擊都涉及跨越至少幾分鐘或幾小時的多個交易,因此可以提前主動檢測可疑交易,并在中間遏制攻擊。這是Solana的獨特屬性,它允許鏈上威脅監控技術作為一種防御解決方案,來幫助有效地預防和阻止安全攻擊:原則上,威脅監控解決方案可能會有幫助:監控SOL或SPL代幣的大規模轉移;監控針對你的智能合約的閃貸交易;通過升級依賴程序來監控潛在的漏洞;監控異常狀態(例如,計算費用);監控往返交易事件例如deposit-claim-withdraw在單個tx中);監控來自同一簽名者的重復交易;任何針對協議特定屬性的自定義監控。如果任何被監控的交易導致了在隨后的黑客攻擊中使用的異常狀態,及早發現它們可能有助于阻止黑客攻擊。原地址

Tags:SOLOLEANCNANSolendSupermassive Black HolegoldhoefinanceYFFB Finance

AAVE
Foresight Ventures市場周報:市場脫鉤美股,NFT熱點復蘇_NFT:Robot Warriors

市場觀點 1、宏觀流動性 貨幣流動性整體緊縮。美聯儲鷹派姿態引發新一輪美元流動性緊張,美元指數刷新20年新高。10年期美債利率突破4%,大于美股平均股息率2.5%,增加了風險類資產的機會成本.

1900/1/1 0:00:00
全景解讀去中心化身份賽道:DID靈魂三問_DID:web3域名

關于DID的討論隨處可見,但DID的概念似乎有些寬泛、令人困惑;你是否期待有人能幫你把DID這件事給梳理清楚?那就請不要錯過本文!摘要DID現在一般是「去中心化身份」的簡稱.

1900/1/1 0:00:00
一覽Cosmos生態值得關注的5個項目_區塊鏈:OSM

在Cosmos上搭建的項目數量正在快速增加,在過去幾周里,我研究了其中的30多個項目,這篇文章,讓我來分享我看到的一些有趣的項目.

1900/1/1 0:00:00
模塊化區塊鏈:以太坊成為“世界計算機”的工程化方案_以太坊:區塊鏈最新騙局曝光

區塊鏈的模塊化趨勢 站在2022年的當下看Crypto的發展趨勢,在這個時候去做一個L1新公鏈難免有點牽強,模塊化區塊鏈的敘事不可忽視.

1900/1/1 0:00:00
詳解Gnosis Safe生態和SafeDAO_SAFE:Gnosis

Gnosissafe是當今最受信任的數字資產管理平臺。它將智能合約賬戶作為web3的所有權標準來解鎖數字所有權.

1900/1/1 0:00:00
淺談鏈改「羊了個羊」應如何設計通證模型?_區塊鏈:Fear NFTs

忽然間,好像所有人都在玩《羊了個羊》,雖然騰訊掌門人馬化騰辟謠其傳出的收入流水截圖為PS偽造,但足以說明這個項目“家喻戶曉”的程度.

1900/1/1 0:00:00
ads