加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > FTX > Info

是授權轉移還是直接偷??Solana授權釣?事件解析_SOL:LANA

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為

https://officialsolanarares.net/mint/??釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章?中提到了?點:

惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以?太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。

其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。

真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。

約4449萬美元BTC轉入Coinbase:金色財經報道,1934枚BTC于今日07:20從未知錢包轉入Coinbase,價值4449萬美元。[2023/1/26 11:30:33]

1.以太坊中的授權

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它?合約交易時,可以?便的?付ERC-20代幣。

在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。

2.Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權?概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。

NFT總市值為216億美元:金色財經報道,據NFTGo.io數據最新數據顯示,NFT總市值為216億美元,過去24小時的交易額為1079萬美元,下跌11.27%,目前NTF總持有者為338萬,近24小時交易者26936,近24小時買家14299,賣家17040。[2022/10/17 17:28:32]

3.Approve的涵義

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的?是?個確認按鈕。然?在Solana的?Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授?

權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。

數據:1inch在Polygon的鏈上交易額突破150億美元:金色財經報道,據 Dune Analytics 數據顯示,1inch 在 Polygon 區塊鏈上的總交易額已突破 150 億美元,本文撰寫時達到 15,420,074,461 美元,過去 24 小時交易額為 6,876,501 美元。其他指標數據顯示,Polygon 鏈上 1inch 的 Swap 交易量也超過 950 萬筆,當前達到 9,578,314 筆。此外,1inch 在 Polygon 的鏈上用戶總量已突破 100 萬,截至目前為 1,103,203 個。[2022/10/3 18:38:28]

4.交易直接轉?原?貨幣

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個?payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。

Coinbase出現交易“間歇性失敗”故障:9月14日消息,據Coinbase官方狀態頁面顯示,該加密貨幣交易平臺出現技術問題導致交易“間歇性失敗”,導致NEAR發送和接收出現延遲,Coinbase聲稱目前已經確定了問題原因,而且正在實施修復,截至目前狀態頁面信息尚未更新。

據悉,本次故障可能因為市場大規模拋售有關,9月13日晚間美國發布CPI數據后引發加密市場下挫,截至目前比特幣過去24小時已下跌9.4%,以太坊下跌6.8%。[2022/9/14 13:28:36]

函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,??在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。

Cardano在過去一個月平均日增2340個新錢包:5月21日消息,Watcher.Guru發推稱,在過去的一個月里,Cardano平均每天增加2340個新錢包。[2022/5/22 3:33:20]

?段類似如下的代碼就可以在合約內部轉移?user的SOL。

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!

在上述的偷盜事件中,?戶同惡意合約?3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。

6.具體被盜交易

其中?筆被盜交易:

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我們可以看到該交易涉及的輸?賬號:

這其中:

?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。

其交易打印出的?志為:

從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。

7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

關于Fairyproof

Fairyproof是一家專注區塊鏈生態安全的公司,公司主要通過“代碼風險檢測+邏輯風險檢測”的一體化綜合方案服務了諸多新興知名項目。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:SOLSolanaOLALANAsolana幣挖礦solana幣下半年會漲到多少價格Dolaimi Socialsolana幣官網

FTX
金色觀察丨eBay驚現無聊猿BAYC仿品 “淘寶模式”能挑戰OpenSea嗎?_BAY:nft幣未來價格上漲一千倍

金色財經報道區塊鏈3月5日訊?“海外版淘寶”eBay近日驚現“無聊猿”BoredApeYachtClub(BAYC)NFT的仿品,它們的售價僅為34.99英鎊.

1900/1/1 0:00:00
沒有硝煙的戰場:推特戰爭_加密貨幣:TER

加密貨幣推特的師團 美國內戰的第一場戰役打響時,無數激動的觀眾從華盛頓特區涌出,步行、騎馬、或是乘馬車趕往山坡上觀戰。許多人期待著聯邦軍能輕易勝利,甚至在觀戰時還帶著野餐籃子.

1900/1/1 0:00:00
俄烏戰爭與制裁 :加密「自由主義」的考驗_加密貨幣:TORONTO價格

.new_summary,blockquote{position:relative;font-size:16px;letter-spacing:1px;line-height:28px;marg.

1900/1/1 0:00:00
Coinbase CEO:公司不會先發制人地禁止所有俄羅斯人使用Coinbase_COI:COIN

3月4日,Coinbase聯合創始人兼CEOBrianArmstrong在推特上針對“是否可以使用加密貨幣來避免制裁的問題/討論”發表看法.

1900/1/1 0:00:00
那些ALL IN 加密貨幣的年輕人_加密貨幣:FTX

本文來自微信公眾號老雅痞。在世界各地,人們正在拋棄舊的貨幣形式,采用新的貨幣形式,比如加密貨幣,其速度超過了我們的想象.

1900/1/1 0:00:00
金色觀察|動態“清零”:多地對虛擬貨幣“挖礦”用電實行差別電價_加密貨幣:EOST

自去年5月份我國各地啟動整治清退虛擬貨幣挖礦活動開始到現在,一直在強化對虛擬貨幣挖礦業務的打壓。據內蒙古日報3月1日消息,內蒙古堅決遏制“兩高”低水平項目盲目發展,加快升級改造,深挖節能潛力.

1900/1/1 0:00:00
ads