加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Solana 錢包大規模失竊 源頭指向供應鏈軟件_SOL:LANA

Author:

Time:1900/1/1 0:00:00

撰文:凱爾

「似乎有一個廣泛存在的漏洞可以耗盡整個 Solana 生態系統的錢包資產。」8 月 3 日早間,Solana 生態的 NFT 市場 Magic Eden 的這條推文在區塊鏈行業傳播。

緊接著,一場大規模的用戶資產盜竊案在人們眼皮底下上演了。根據多家安全公司的追蹤,失竊的 Solana 錢包數量從 5000 個持續增長,截至下午 1 點,大約有 7767 個錢包資產失竊,各種加密資產及 NFT 被轉走。

可怕的是,盡管業內已經意識到漏洞存在,但截至發稿,漏洞的源頭尚未找到。而在此期間,黑客仍在持續掏空用戶的錢包。

根據慢霧安全團隊追蹤,約有 5.8 億美元加密資產流向了 4 個攻擊者地址。由于此次攻擊并非是針對單一協議的攻擊,更像是黑客破解了大量用戶的私鑰。慢霧推測,問題可能出在軟件供應鏈上。

「供應鏈攻擊」是一種新型的攻擊手法。攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,供應鏈攻擊一旦得手,損失規模更大、影響更深遠。有安全人士猜測,可能是用戶使用的某款錢包出現了漏洞,導致私鑰暴露。

Wormhole攻擊者拋售SOL,并將約290萬枚USDC橋接至以太坊新地址:1月15日消息,鏈上數據顯示,跨鏈協議Wormhole攻擊者(5XiqTJQBTZKcGjcbCydZvf9NzhE2R3g7GDx1yKHxs8jd)將所持有的價值約260萬美元SOL出售為USDC,目前該地址仍剩余192,651枚SOL。據慢霧監測顯示,黑客隨后將約290萬枚USDC橋接至以太坊新地址,初始Gas費來自于先前標記的錢包地址((WormholeNetworkExploiter)。

此前報道,2022年2月3日,跨鏈協議Wormhole遭黑客攻擊,本次攻擊事件中損失達12萬枚ETH(約合3.26億美元),目前8萬枚ETH已轉移至以太坊網絡,其余4萬枚ETH保留在Solana上。[2023/1/15 11:13:18]

目前,Solana 官方團隊 Solana Status 已經發布了一份表格,向失竊用戶收集相關信息,以分析漏洞所在。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。

數據:當前Solana生態總市值約為146.78億美元:金色財經報道,據CoinGecko最新數據顯示,當前Solana生態總市值約為146.78億美元(截至發稿時為14,678,362,030美元,24小時增漲26.3%),24小時交易額約為66.55億美元(截至發稿時為6,655,999,822美元)。[2023/1/15 11:12:52]

8 月 3 日,一場大規模的黑客襲擊席卷 Solana 公鏈。根據早間 Solana 生態 NFT 市場 Magic Eden 發布的警告,似乎有一個廣泛存在的漏洞可以耗盡整個 Solana 生態系統的錢包資產。

緊接著,區塊鏈審計安全團隊 OtterSec 披露,在過去幾個小時內,已有超過 5000 個 Solana 錢包資金被盜取,OtterSec 分析顯示,這些交易是由實際所有者簽署,這表明存在私鑰泄露。該漏洞還可能影響 ETH 用戶。

Solana 鏈上錢包大規模失竊事件迅速在用戶群中引發恐慌。而這次攻擊帶來的損失還未停止,就在事件發酵過程中,仍不斷有用戶中招。

Solana鏈上NFT交易額突破10億美元:金色財經報道,1月19日,據最新數據顯示,Solana鏈上NFT交易總額已突破10億美元,目前為1,008,400,796美元,鏈上交易量達到776,318筆。當前Solana區塊鏈上NFT交易額最大的NFT項目是Solana Monkey Business,交易額為132,225,918美元,其次是Degenerate Ape Academy,交易額為120,091,751美元,這兩個NFT項目交易總額超Solana鏈上交易額的四分之一。[2022/1/19 8:59:17]

當日上午 10 點 30 分許,Alavanche 公鏈創始人 Emin Gün Sirer 監測到,針對 Solana 生態系統的攻擊在持續進行,被盜錢包數量已增加至 7000 多個,「并且正在以每分鐘 20 個的速度增長。」

Power Ledger將從以太坊遷移至基于 Solana 的私有區塊鏈,但代幣將保留在以太坊:7月14日消息,位于澳大利亞的能源區塊鏈公司 Power Ledger 宣布將他們的Powerledger 能源區塊鏈從以太坊遷移至基于 Solana 的私有區塊鏈,但是其 ERC 20 代幣 POWR 將會繼續保留在以太坊中,整個遷移過程將在未來幾個月發生。

Power Ledger 是一個基于區塊鏈的平臺,以實現能源的跟蹤和交易,以及能源和環境相關商品的交易。[2021/7/14 0:52:03]

Emin Gün Sirer 監測到被盜錢包數量持續增加

Emin Gün Sirer 也注意到了交易簽名的細節,他認為攻擊者很可能已經獲得了對私鑰的訪問權限。

如果發生大范圍的私鑰泄露,意味著用戶錢包中的資金可能隨時被黑客提走。在恐慌情緒下,許多用戶紛紛登錄錢包轉移資金,避免資產損失。

Solana啟動6000萬美元投資基金,將專注巴西、俄羅斯、印度和烏克蘭市場:根據周三的公告,Solana基金會啟動四個戰略投資基金,總額為6000萬美元,以促進新興市場中Solana生態系統的發展。這四只基金將專注于四個市場,分別是:巴西、俄羅斯、印度和烏克蘭。這筆資金將用于支持區塊鏈應用程序的開發,包括DeFi,NFT市場和網絡安全。(CoinDesk)[2021/5/12 21:55:29]

這一大范圍的黑客攻擊引發了許多 Solana 生態項目方的警覺。

Move to Earn 應用 STEPN 發文提醒用戶,若此前將非托管錢包從外部導入或導出 STEPN,需要檢查那些錢包是否有任何資產丟失,用戶應及時從該錢包轉移資產,或從 STEPN 應用程序中生成一個新的非托管錢包。

Magic Eden 也再次發文提醒稱,用戶最好用新的助記詞創建一個新錢包,并把所有 NFT 和有流動性的加密資產轉移至新錢包,更穩妥的是把所有資產都放進冷錢包。

由于此次失竊事件的特征指向私鑰泄露,Solana 生態的錢包應用商頗受關注。根據許多失竊用戶的反饋,他們多使用 Slope 和 Phantom 錢包生成賬戶。一些人初步懷疑,可能是錢包服務商存在漏洞,致使用戶私鑰暴露。

而 Phantom 錢包不認為這是它特有的問題,該錢包的官方公告表示,暫時無法查明 Solana 生態系統中的漏洞,「我們正在與其他團隊密切合作,一旦收集到更多信息,我們將發布更新。」

截至 8 月 3 日下午 1 點,此次盜竊案的源頭仍未找到,仍不斷有用戶爆出資產失竊。根據 Solana 官方開發團隊 Solana Status 發布的攻擊事件更新,大約有 7767 個錢包受到影響,「工程師目前正在與多個安全研究人員和生態系統團隊合作,以確定漏洞利用的根本原因」。

此次大范圍攻擊事件在區塊鏈發展史上當屬首次。過去,大部分黑客攻擊多集中在單一的交易所、應用協議或跨鏈橋上,比如利用某個鏈上協議的漏洞,將協議內的用戶資金「一鍋端」。而此次,黑客則更像是通過未知途徑破解了大量的用戶私鑰,并逐一轉走了用戶資產。

根據慢霧安全團隊對此事件的跟蹤,約有 5.8 億美元加密資產流向了 4 個攻擊者地址。「不少受害者反饋,他們使用過多種不同的錢包,以移動端錢包為主,我們推測問題可能出現在軟件供應鏈上。」

Emin Gün Sirer 也認為,一種可能的途徑是供應鏈攻擊,其中 JS 庫被黑客入侵,竊取了用戶的私鑰。

「JS 庫」一般指被封裝好的 JavaScript 函數,其特點是可以直接在程序中進行調用。從一些失竊用戶的反饋來看,被盜的錢包似乎是在過去 9 個月內創建的,但也有報告說新創建的錢包也受到影響,因此暫時無法確定是哪個供應鏈軟件出現了漏洞。

對于一些用戶提出可以用交易回滾的方式找回用戶資產,也有安全人士表示這種方式并不適用于本次事件,「因為無法分辨哪些交易是用戶自己簽名的。」

值得注意的是,盡管此次攻擊波及的用戶量龐大,且 Solana 網絡也出現了卡頓和部分應用中斷服務的情況,但底層鏈的運行并未受到影響。Solana 驗證節點 Laine 發文稱,Solana 多個 RPC 節點似乎已停止服務請求,可能因過載或故意造成,但 Solana 區塊鏈屬于正常運行狀態。

上述信息都將本次安全事件的源頭指向了「供應鏈攻擊」。這是一種新型的攻擊手法,尤其在注重智能合約相互耦合的 Web3 的領域,攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,成功的供應鏈攻擊帶來的損失規模更大,影響更深遠。

8 月 3 日下午,Solana Status 已經發布了一份表格,用于向失竊用戶收集相關信息,以分析漏洞所在。

Solana?Status 收集用戶信息分析被盜原因

根據最新消息,Solana Labs 聯合創始人 aeyakovenko 透露,此次攻擊事件似乎是 iOS 供應鏈受到了攻擊,其中多個只收到 SOL 且沒有其他交互的可信錢包受到了影響,它們曾將外部生成的私鑰導入 iOS。但他的這種猜測還無法得到證實,「只是所有已確認的信息都是 iOS 設備,但也可能是因為它的受歡迎程度。」

關于 Solana 大規模失竊案的更多細節及原因還有待安全團隊更進一步的分析和披露。值得警惕的是,「供應鏈攻擊」手法似乎已經開始滲透區塊鏈領域,用戶在使用鏈上應用程序時,可能因加密錢包、輸入法等基礎的 Web2 程序存在漏洞,導致私鑰泄露。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。

Tags:SOLSolanaLANASOLAsol幣發行價格是多少solana幣挖礦solana幣最新消息solana幣的最新價格

酷幣下載
什么是虛擬機 Virtual Machine ?_區塊鏈:CKB

虛擬機(VM)于20世紀60年代誕生。這篇我們將回答以下問題:什么是VM?為什么人們需要虛擬機?虛擬機在區塊鏈項目中扮演什么角色?那么,虛擬機到底是什么?最早出現在計算機世界中時,VM 的定義是.

1900/1/1 0:00:00
金色百科丨什么是正向合約與反向合約_比特幣:SDT

隨著衍生品的盛行,越來越多的投資者開始關注或加入合約交易的隊伍。但是合約也分好多種,比如我們常常看到正向合約與反向合約,有時候還會看到幣本位合約與穩定幣合約,它們究竟有何區別,我們該如何選擇?正.

1900/1/1 0:00:00
全方位拆解 DAO 并探索其在 Web3 的應用_DAO:銀行區塊鏈幣有什么用

DAO 只是一種新工具,一種以信任最小化的方式設計的社會結構。本文稿源為 chainlink,由 DeFi之道編譯一直以來,由于中心化機構未能以安全、公平和透明的方式,完成對社會基礎設施和金融的.

1900/1/1 0:00:00
關于以太坊合并看完這篇就夠了_以太坊:ETH

1. 什么是 Themerge “合并”?“合并”是以太坊區塊鏈從使用工作證明(PoW) 更改為權益證明(PoS) 時的事件名稱.

1900/1/1 0:00:00
區塊鏈入門丨區塊鏈的發展歷程是怎樣的?_區塊鏈:The Doge NFT

 這幾日,大毛看到一個很有意思的網站鏈接,用圖形化的方式,生動展現了區塊鏈行業的發展和爆炸:https://elementus.io/token-sales-history 大毛反復看.

1900/1/1 0:00:00
公證人機制能否創造出互鏈網時代的“支付寶”?|白話區塊鏈 196_區塊鏈:Jointer

最近幾天,中共中央、國務院表示會支持在深圳開展數字貨幣研究與移動支付等創新應用。這給很多在區塊鏈行業的追夢人打了一劑強心針,也表明了國家對數字貨幣的發展強有力的支持.

1900/1/1 0:00:00
ads