8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊,被盜取的SOL、SPL、USDC、USDT、BTC、ETH等,價值約600萬美元。在昨天的預警里,我們第一時間建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包。
可以知道的是Solana正在經歷一場大規模的安全事件,事件的來龍去脈究竟怎么回事,我們今天來一探究竟。
安全團隊:SOL Decoder項目Discord服務器遭攻擊:9月28日消息,據CertiK監測,SOL Decoder項目Discord服務器遭攻擊。請社區用戶不要點擊鏈接、鑄造或批準任何交易。[2022/9/28 5:57:07]
Solana上錢包遭攻擊,1萬多個錢包如何被盜?
8月3日,首先是Solana生態NFT市場MagicEden官方發推稱,疑似存在一個SOL漏洞可以竊取Phantom錢包內資產。
接著,獨立安全研究員CIAOfficer,黑客現在正在以一種未知的方式從普通用戶的錢包中提取$SOL,目前被盜資金的數額超過500萬美元。
Solana發布網絡重啟說明:10月1日消息,Solana 發布網絡重啟說明:請主網Beta驗證者按照重啟說明進行操作,已確認的最高區塊高度為solt 153139220。同時請勿刪除分類賬目錄,無論驗證者安裝的是1.10.39版本或是1.13.1版本,請停留在當前版本。
據Solana主網狀態頁面顯示,該網絡目前仍處于中斷狀態。[2022/10/1 22:43:30]
知名開發者@0xfoobar則發推稱,除Phantom外,Slope錢包用戶也已報告了被盜情況。
FITCHIN在Solana區塊鏈推出Web3游戲平臺:金色財經報道,Web3 游戲生態系統提供商 Fitchin 宣布在 Solana 區塊鏈推出游戲平臺,允許用戶加入游戲社區、參加比賽、購買限量數字資產藏品,用戶可享受 Solana 低交易費優勢,幫助電子競技團隊和粉絲在這個新技術時代更有效、更有意義地建立聯系。據此前報道,FITCHIN 于今年七月完成 350 萬美元種子輪融資。(acrofan)[2022/9/26 22:31:00]
緊接著,越來越多用戶的錢包遭受入侵,大家才發現事態已經變得嚴重!
針對整起事件,Solana官方當前給出的回應是:“來自多個生態系統的工程師正在幾家安全公司的幫助下調查本次大規模錢包被盜事件,目前沒有證據表明硬件錢包會受到影響,調查獲得進展將盡快公布后續信息。”
以太坊開發者:Solana官方庫中存在一個任何dep更新都可能將木馬帶入SOL應用程序的漏洞:金色財經報道,以太坊開發者Evan Van Ness分享了一位開發者的帖子,他注意到該項目官方web3.js 庫中有一個潛在的關鍵問題,該問題可能會損害普通用戶和愿意構建基于 SOL 的應用程序的開發人員。在下載該庫后,該開發者在一個202MB的軟件包中看到了723個依賴項。在解壓庫時,又有310MB的文件被創建,其中有17000多個文件。問題是,所有的存儲庫都有一個非綁定的版本范圍,這意味著任何更新都有可能通過庫給基于SOL的應用程序帶來惡意軟件。
庫的安全漏洞是一個嚴重的問題,需要修復以避免未來的安全問題,但考慮到各種技術問題和最近的網絡停機,很明顯,生態系統充滿了錯誤、技術問題和其他問題,使Solana無法取代以太坊等網絡。[2022/8/12 12:22:00]
成都鏈安技術團隊第一時間進行了跟蹤分析,現將本次攻擊的分析進展分享如下。
DeFi智能配資挖礦平臺Solo.top?V1鎖倉突破1000萬美元:3月17日,DeFi智能配資挖礦平臺Solo.top?V1版本上線火幣生態鏈Heco?24小時內,總鎖倉額突破1000萬美元,USDTAPY穩定在45%左右,MDXAPY最高達140%,目前首期額度接近飽和。
Solo.top作為DeFi智能配資挖礦平臺,旨在為DeFi用戶提供接近0門檻且安全的DeFi挖礦服務。支持用戶隨存隨取,且無需承擔無常損失。[2021/3/17 18:53:26]
關于本次攻擊的分析進展分享
昨天我們已公布被盜資金已進入這幾個錢包地址,每個地址金額如下:
·Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV
·CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu
·5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n
·GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy
黑客四個錢包地址金額
目前分析進展如下:
第一點:
根據用戶反饋,目前受影響的錢包主要是Phantom錢包、Slope錢包。
成都鏈安安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。
目前slope官方已發文正在努力解決該問題。
而對Phantom錢包進行分析,逆向代碼發現其中也包含sentry庫,但是通過抓包分析,暫時未發現在用戶創建錢包時,有發送助記詞和私鑰等敏感數據到服務器的行為。
此外,根據輿情顯示,NEAR的錢包中也曾在6月被發現類似Slope錢包的問題。當Near錢包用戶選擇“電子郵件”作為助記詞恢復方法時,助記詞被泄露到第三方站點。
第二點:
根據輿情顯示,此前AvaLabs的工程主管patrickogrady在推特上寫道:“我想知道Solana項目正在使用的某些ed25519簽名庫中是否存在nonce重用漏洞。我認為這將允許任何查看Solana的攻擊者獲得私鑰,而不管私鑰是在哪里生成的。”針對這種猜測,目前成都鏈安安全團隊正在繼續跟蹤研究。
目前,成都鏈安安全團隊正與受害者和錢包團隊積極合作,對事件持續進行跟蹤和研究分析。
用戶和項目方在錢包安全方面需要注意什么?
本次大規模錢包被盜案件,同樣給了我們很多啟示,Web3.0的生態世界,錢包安全方面我們也有以下建議:
對于用戶:
用戶平時可以將錢包根據用途分為兩類,第一類用于存儲資產,包括一些大額資產等,該類資產可以使用冷錢包存儲提高安全性;
第二類用于資產交易,可以使用一些臨時錢包。臨時性的錢包包括:使用MetaMask之類的錢包重新創建一個地址里面存儲很少的錢;或一些網絡錢包如:BurnerWallet等,該錢包可以通過在網頁上簡單地設置轉賬的參數,如:轉賬地址、金額等,就可以生成一個臨時性的小額交易二維碼。
同時,用戶在交易時使用的PC、瀏覽器等,可以在進行一些可能存在的危險交易時使用不同的PC,或者使用不同的瀏覽器。
對于項目方:
錢包項目方也要注意不要上傳用戶的私鑰和助記詞到服務器,項目方在產品上線前最好找專業的第三方安全公司進行專業的安全審計。
寫在最后
本次被盜事件發生之后,成都鏈安第一時間發布預警,建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包,避免擴大損失。同時,成都鏈安安全團隊正在使用鏈必追-虛擬貨幣案件智能研判平臺對被盜資金地址進行監控和追蹤分析。
據官方消息,OKCoinJapan將于8月29日正式開啟TRXStaking服務,其也將成為日本首家提供TRXStaking服務的加密貨幣交易所.
1900/1/1 0:00:00July2022,ThiagoFreitas數據來源:TheMerge上周,ETH的價格出現了明顯的上升,在之前發布的開發者會議筆記中,暗示了以太坊合并升級的確切發布日期將近.
1900/1/1 0:00:00據最新消息,波場去中心化超抵押穩定幣USDD正式登陸BitMart交易所。目前,USDD充值已開放,USDD/USDT、USDD/USDC交易對也已開啟.
1900/1/1 0:00:00Solana上的穩定幣項目Nirvana創建了一種新型的AMM機制,解決了算法穩定幣在流動性上的問題,同時不斷抬升其地板價.
1900/1/1 0:00:007月14日,LBank發布熱門代幣榜單,TRX高居第三! LBank藍貝殼于6月18日21:00上線WEX,開放USDT交易:據官方公告,6月18日21:00.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品 背景 或許我們很難想象隨著元宇宙、區塊鏈和Web3的火熱,越來越多的投資機構和創業者開始加入到了這場浪潮中.
1900/1/1 0:00:00