加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > FIL > Info

是授權轉移還是直接偷??Solana授權釣?事件解析_SOL:sol幣前景怎么樣2022年

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為

https://officialsolanarares.net/mint/  釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章 中提到了?點:

惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以 太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。

其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。

真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。

澳洲國民銀行在以太坊上發行穩定幣:金色財經報道,澳洲國民銀行(National Australia Bank)表示已經通過以太坊使用自己的穩定幣完成了第一筆銀行內跨境交易。該交易是澳洲國民銀行對澳元支持的穩定幣試點的一部分。澳洲國民銀行打算發行代碼為“AUDN”的穩定幣,這將作為其賬簿上的一項負債進行管理。該公司計劃進一步支持澳元、新西蘭元、新加坡元和美元以及歐元、日元和英鎊的交易。

數字資產基礎設施提供商 Fireblocks 和金融科技平臺 Blockfold 將協助進行智能合約事宜,直接托管代幣以及鑄造和銷毀。[2023/3/14 13:03:38]

1. 以太坊中的授權

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址(合約)授權?定處理額度,這樣我們在和其它 合約交易時,可以?便的?付ERC-20代幣。

安全團隊:MIRA代幣價格下跌100%:10月19日消息,據派盾(PeckShield)監測,THE Miracle MIRA代幣價格下跌100%。部署者假裝是標記為vitalik.eth的地址,在Uniswap上出售約8000億枚MIRA,獲利約9.9枚WETH(約1.3萬美元)。[2022/10/19 17:32:12]

在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。

2. Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權 概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。

派盾:AscendEX攻擊者已將26.5萬DAI轉入Kucoin和1萬DAI轉入未知錢包:金色財經報道,據派盾(PeckShield)監測,AscendEX攻擊者(地址0x733...B8b)已將26.5萬DAI轉入 Kucoin,將1萬DAI轉移至未知錢包(地址0xb61...510)。

此前報道,AscendEX攻擊者將50萬枚DAI轉移到新地址。[2022/8/11 12:19:21]

3. Approve的涵義

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權(ERC-20協議?有approve函數),因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的 是?個確認按鈕。然?在Solana的 Phantom錢包?,彈出的是?個Approve(批準)按鈕,讓?很容易以為是授 

Multichain與KardiaChain達成跨鏈合作:據官方消息,跨鏈路由協議Multichain與KardiaChain達成跨鏈合作,支持4種ERC-20資產(BNB、USDC、WETH、WBTC)在KardiaChain和包括以太坊、BNB Chain在內的7條區塊鏈之間安全快速低手續費的跨鏈交易。

東南亞區塊鏈生態系統KardiaChain擁有50多萬用戶;Multichain作為跨鏈基礎設施,目前已與56條主流公鏈合作,支持超過2400種資產跨鏈。[2022/7/8 2:00:19]

權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。

4. 交易直接轉?原?貨幣

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個 payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。

Aave團隊Web3社交協議Lens上線Polygon網絡:5月18日消息,借貸協議Aave團隊開發的Web3社交協議Lens Protocol已在Polygon上線,Lens于2022年2月首次推出,目前其生態內已有50多個應用程序,其中包括Lenster、Lens Booster、SpamDAO、GoldenCircle、Peer Stream、Swapify、SocialLink等。

據了解,Lens是一個軟件堆棧,使開發人員能夠搭建分散內容和用戶帳戶所有權的社交網絡,協議使用加密地址和NFT進行身份驗證和貨幣化。此前報道,Aave的CEOStaniKulechov曾在今年4月因發布以臨時CEO身份加入推特的笑話而被推特禁封。[2022/5/18 3:25:59]

函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來, ?在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。

?段類似如下的代碼就可以在合約內部轉移 user 的SOL。

5. Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B 時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!

在上述的偷盜事件中,?戶同惡意合約 3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v 進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。

6. 具體被盜交易

其中?筆被盜交易:

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我們可以看到該交易涉及的輸?賬號:

這其中:

?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

從上可以看出,?戶賬號調?合約后轉移了1.2545 SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。

其交易打印出的?志為:

從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。

7. 結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

關于Fairyproof

Fairyproof是一家專注區塊鏈生態安全的公司,公司主要通過“代碼風險檢測+邏輯風險檢測”的一體化綜合方案服務了諸多新興知名項目。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:SOLSOLASolanaOLAsol幣前景怎么樣2022年solanium幣前景solana幣今日價格行情SOLA價格

FIL
PayPal CEO 的加密語錄:加密貨幣將重新定義金融世界_PAY:穩定幣和加密貨幣哪個好

PayPal 近年來一直是加密行業的倡導者。這個本身擁有超過 3.5 億名活躍用戶的支付巨頭,已經允許美國和英國的用戶交易或持有比特幣(BTC)、以太坊(ETH)、比特現金(BCH)和萊特幣(L.

1900/1/1 0:00:00
2022品味不煩 專屬星座不煩兔帶你迎春啦(文末有彩蛋)_NBS:BSPT價格

眼看著萬象更新的春天來了,不煩兔十二星座3D數字藏品,帶著充滿了驚喜的彩蛋來啦! 本系列不煩兔十二星座3D數字藏品,以不煩兔十二美人星座圖為基礎靈感再次創作.

1900/1/1 0:00:00
讀懂ApeCoin:BAYC生態代幣 經濟模型與空投規則_APE:Doge Yellow Coin

一覺醒來, Bored Ape Yacht Club發了幣,ApeCoin,Coinbase\FTX等火速上線,根據Yuga Labs的說法.

1900/1/1 0:00:00
加密行業在新局勢下的機遇和挑戰_加密貨幣:比特幣

隨著美聯儲加息和縮表預期導致加密貨幣市場全面下跌,2022年已經成為加密行業坎坷的一年。近幾年來,疫情加速了數字化,并推動了加密貨幣在各個領域的采用.

1900/1/1 0:00:00
NFT燃料:它是什么以及如何計算它_NFT:影視幣區塊鏈有哪些

對不可替代代幣(NFT)和加密收藏品的興趣在著名拍賣行佳士得以破紀錄的6930萬美元出售名為"Everydays:The First 5000 Days"的數字圖像拼貼畫后,達到了相當高的水平.

1900/1/1 0:00:00
斯坦福大學 CS251(加密貨幣與區塊鏈技術) 2021 期末考試題 看看你能得多少分?_NFT:ETH

編譯:TechFlow intern根據斯坦福榮譽守則的明文規定和精神,我在這次考試中既沒有得到任何幫助,也沒有提供任何幫助給別人。本考試包含6個問題,共計100分。你需要在規定時間完成考試.

1900/1/1 0:00:00
ads