北京時間2022年2月3日凌晨1點58分,Solana跨鏈橋項目蟲洞遭受攻擊者發起的攻擊。黑客繞過了Solana上的WormholeBridge驗證過程,并為自己鑄造了WormholeETH(wETH)。
此次事件中,攻擊者通過注入一個欺騙性的sysvar帳戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.2億美元。
該事件造成的損失金額之大,令其成為了DeFi史上第二大黑客攻擊事件。
蟲洞簡介
蟲洞,又稱愛因斯坦-羅森橋,也譯作蛀孔。是宇宙中可能存在的連接兩個不同時空的狹窄隧道。
言歸正傳,其實Solana的跨鏈橋蟲洞協議,確有蟲洞在科學乃至科幻小說里相同的意思和定位。
美國SEC宣布向7名個人提供超過1.04億美元的獎勵:金色財經報道,美國SEC宣布,向7名個人提供超過1.04億美元的獎勵,他們的信息和協助促成了SEC執法行動以及另一機構提起的相關行動的成功。該獎項的總金額是SEC舉報人計劃歷史上的第四大獎項。[2023/8/6 16:21:33]
蟲洞可連接兩個不同時空的隧道,從而節約時間進行“傳送”。而Solana的跨鏈橋蟲洞協議,是連接以太坊的橋。簡單來說,它幫助我們節約了交易的時間和周期,避開以太坊的擁堵從而體驗到Solana的快速交易。
漏洞利用交易
鑄幣12萬枚WormholeETH:?
https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es?
數據:Binance錢包上的BTC流入和流出月度余額波動有時超10億美元:金色財經報道,據Arkham在社交媒體上稱,這是2022-2023年Bitfinex、Binance和OKX的Arkham標記的錢包上的BTC流入和流出情況:盡管Bitfinex擁有迄今為止最大的鏈上交易量,但存款和取款密切相關。而Binance有時會有10億美元以上的月度余額波動。[2023/5/5 14:43:49]
將代幣轉到以太坊:?
https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx?
漏洞攻擊流程
步驟一:攻擊者使用假sysvaraccount調用“verify_signatures”函數:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以偽造的“sysvaraccount”作為參數調用的“verify_signatures”函數:
安全團隊:FilDA攻擊者將約8萬枚ELA兌換為約326枚BNB并存入Tornado Cash:金色財經報道,PeckShield監測顯示,FilDA昨日在ESC和REI網絡上遭到攻擊并造成約70萬美元損失。攻擊者將約8萬枚ELA橋接至BNBChain,兌換成約326枚BNB,然后將資金存入Tornado Cash。此外,他們將20萬枚ELA橋接至以太坊,將一部分兌換為約17枚ETH,并將這些ETH和16萬枚ELA轉移到0x05dd開頭地址。[2023/4/24 14:23:25]
相比之下,以下截圖是以真實的“sysvaraccount”作為參數的“verify_signatures”函數:
②?“verify_signatures”函數從sysvar(L92)加載當前指令。
③?然而,函數“load_current_index”并不能驗證“sysvaraccount”是否真的是“systemsysvar”。由于從“sysvar”中檢索到的當前指令是由攻擊者控制的,因此它可以順利通過以下驗證過程。
Web3財務管理平臺Headquarters完成500萬美元融資:9月21日消息,Web3財務管理平臺Headquarters宣布完成500萬美元新一輪融資,Crypto.com Capital、Forge Ventures和MassMutual Ventures領投,Saison Capital、500 Startups和Longhash Ventures,以及Nansen首席執行官Alex Svanevik、Race Capital的Chris McCann和Etherscan創始人Matthew Tan等參投。
據悉,Headquarters旨在幫助企業更好地管理托管和非托管錢包中的營運資金,通過其財務運營工具減少Web3記賬中的人為錯誤。(The Block)[2022/9/21 7:10:15]
步驟二:攻擊者隨后使用上一步驗證的簽名調用“post_vaa”函數,并創建一個惡意消息帳戶,聲明要鑄造12萬枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK
金融科技初創公司SecureSave完成1100萬美元融資,FTX參投:金色財經報道,西雅圖金融科技初創公司SecureSave宣布完成了一筆1100萬美元新一輪融資,由 Truist Ventures 領投,Stearns Financial Services Inc. 和加密平臺 FTX 參投。該公司曾在 2021 年 1 月籌集了 350 萬美元的種子輪融資, 迄今為止融資總金額已達 1470 萬美元。SecureSave 以緊急儲蓄賬戶 (ESA) 的形式幫助雇主為員工提供超出薪水的財務福利,本次 FTX 參投可能會為其向加密領域拓展提供支持。(geekwire)[2022/6/9 4:12:33]
①Account2是通過“verify_signatures”指令生成的簽名集。②Account3是將在“complete_wrapped”函數中使用的消息帳戶。
步驟三:攻擊者調用“complete_wrapped”函數讀取惡意消息賬戶中的數據并鑄造12萬枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es
①?Account3是“post_vaa”函數生成的消息賬戶。
②?Account6是“收件人”地址,用于接收鑄造的WormholeETH。③Account9是WormholeETH的鑄幣機構,是一個PDA。這就是為什么在簽名驗證通過后,攻擊者可以直接鑄造代幣。
步驟四:部分鑄造的wETH被轉移到以太坊,其余的被交換到USDC和SOL:
https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk
合約漏洞分析
這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。
為了防止將來此類問題的發生,必須檢查并驗證函數使用的所有帳戶。特別是在該案例中,由于部分檢查過程依賴于外部調用,而外部調用的可靠性被過度信任,從而引入了風險。
總結
目前,Wormhole團隊已修復漏洞并已恢復網絡。在此,CertiK給開發者提出如下幾點建議:
開發者在使用外部依賴的函數時,需要對這個函數有足夠的了解。隨時關注外部依賴代碼庫的重要更新,在有重大版本變動時及時對自己的代碼庫做出相應的調整。當代碼版本更新時,也需及時進行全面審計,并將審計后的代碼及時更新到已部署上鏈的代碼中。農歷破五將至,希望大家“破五窮”。同時也希望每一個項目在經過嚴格的審計之后上線部署從而獲得更高的安全性并減少財產損失的可能。好運從新的一年起開始不斷“循環”;安全從嚴格的審計開始,每個項目都有更好的“開端”!
迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
Tags:SOLETHRESCANSolarfaretogetherbnb作弊碼MetaLand SharesCANDYLAD
什么是Web3.0?它是炒作嗎?它會改變世界嗎?很多人在有人提到Web2.0的時候就說,還會有Web3.0;但目前,全球沒有任何組織或人能夠準確的給出Web3.0的準確定義.
1900/1/1 0:00:00回顧剛剛過去的2021年,盡管DeFi市場聲浪不及NFT,但整個賽道的發展規模在不斷擴大,投入各類協議的資金總量最高上漲近10倍.
1900/1/1 0:00:00本號的文章只做研究、學習和交流使用,不具有任何的操作指導意義,事實上也不贊成去操作生活的關鍵是,要弄清誰為誰工作.
1900/1/1 0:00:00原文來源:BitpushNews原文作者:DavidAttleeFacebook股價周三在盤后交易中暴跌逾20%,第四季度的收益低于預期,該公司表示,第一季度面臨許多挑戰.
1900/1/1 0:00:00Reddit正在其平臺上測試NFT頭像功能,這一消息是在Twitter實施類似功能一周左右后發布的.
1900/1/1 0:00:00撰文:0x76@BlockBeats隨著越來越多新公鏈的上線,用戶進行資產跨鏈的需求也同步增長。這種趨勢在帶火了一眾跨鏈橋項目后,經由各種跨鏈橋鑄造的資產數量也急劇增長.
1900/1/1 0:00:00