比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Luna > Info

SOL:Solana授權釣?事件解析:授權轉移還是直接偷??_SOLA

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為https://officialsolanarares.net/mint/釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章中提到了?點:惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。1.以太坊中的授權

Magic Eden:建議Solana錢包用戶轉移加密資產至新建錢包:8月3日消息,Solana 生態 NFT 市場 Magic Eden 在推特上表示,經進一步調查,Magic Eden 團隊建議為保護個人資產,用戶還要做以下工作:

1. 用新的助記詞創建一個新錢包

2. 把所有 NFT 和有流動性的加密貨幣轉移至新錢包

或者更穩妥的是把所有資產都放進冷錢包。

此前報道,Solana 生態 NFT 市場 Magic Eden 在社交媒體上發布警告稱,似乎有一個波及面極廣的 SOL 漏洞,正在耗盡整個生態系統的錢包。Magic Eden 提醒用戶進行以下設置保護個人資產:1. 進入 Phantom 錢包設置頁面;2. 點擊受信應用;3. 撤銷任何可疑鏈接的權限。[2022/8/3 2:55:15]

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它合約交易時,可以?便的?付ERC-20代幣。在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。2.Solana中的授權

Synchrony與Solana Capital建立戰略合作:10月30日消息,據官方消息,鏈上資產管理協議Synchrony宣布Solana Capital成為其戰略投資者。Synchrony是一個支持Solana生態系統的鏈上資產管理協議。通過對錢包和協議進行深度分析,Synchrony使可以讓任何用戶輕松編寫、配置和優化由代幣集合、流動性池和其他鏈上工具組成的投資策略。此前Synchrony宣布完成420萬美元的戰略融資,聯合領投方包括Sanctor Capital、Wintermute Trading和GBV Capital,其他投資機構包括Ministry of Solana、X21 Digital、AU21、Magnus Capital、Sneaky、Mgnr、Arkstream 、Hashkey、OIG、CryptoSociety、0xVentures、Dutch Crypto Investors、TItans Ventures、Trinity Venture Capital、PANONY和Ellipti等。[2021/10/30 6:21:18]

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。3.Approve的涵義

DeFi協議Solv Vouchers發布V2.1新版本,推出全新交易市場:官方消息,DeFi協議Solv Vouchers發布V2.1新版本,Solv VouchersV2.1旨在滿足項目團隊靈活管理鎖倉代幣的需求,以及幫助潛在投資者管理投資額度,此次版本更新內容包括官網Overview數據展示、全新的額度票據交易市場、產品UI優化等。其中,Overview頁面將會展示平臺內鎖倉資產總價值(TVL)、平臺匯總數據、每個采用Voucher項目的綜合數據以及平臺最新活動記錄。交易市場被劃分為額度交易市場與票據展示市場兩大板塊。[2021/7/16 0:57:12]

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的是?個確認按鈕。然?在Solana的Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。4.交易直接轉?原?貨幣

Solana 生態借貸協議 Jet Protocol 完成 480 萬美元種子輪融資:據官方消息,Solana 生態借貸協議 Jet Protocol 完成 480 萬美元種子輪融資,投資方包括 MGNR、Sino Global Capital、CMS Holdings、Alameda Research、ParaFi Capital、Robot Ventures、Defiance Capital、Kenetic Capital、Stablenode。本輪融資將用于提供流動性、社區建設以及治理等方面。[2021/6/11 23:29:34]

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,?在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。?段類似如下的代碼就可以在合約內部轉移user的SOL。

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!在上述的偷盜事件中,?戶同惡意合約3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。6.具體被盜交易

其中?筆被盜交易:https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq我們可以看到該交易涉及的輸?賬號:

這其中:?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fRSOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。其交易打印出的?志為:從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

Tags:SOLSolanaSOLALANAVSOL價格solana幣下半年會漲到多少價格SOLARIXsolana幣

Luna
BIT:加密杠桿之王興衰史:Arthur Hayes如何從一代霸主走向認罪?_BitMEX Token

2月25日,據彭博社報道,BitMEX兩位聯合創始人ArthurHayes和BenjaminDelo已經于本周四在紐約法庭對違反美國銀行保密法表示認罪.

1900/1/1 0:00:00
TITAN:Titano Finance攻擊事件分析_TIT

前言 北京時間2022年2月14日晚,TitanoFinance遭到攻擊,損失3200萬TITANO代幣。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析.

1900/1/1 0:00:00
TAL:一周融資速遞 | 39家項目獲投,已披露融資總額約14.3億美元(2.21-2.27)_CAP

經Odaily星球日報不完全統計,2月21日-2月27日當周公布的海內外區塊鏈融資事件共39起,較前一周有一定下降;已披露融資總額約為14.3億美元,較前一周有明顯增長.

1900/1/1 0:00:00
LOOKS:Coinbase:LooksRare算不算成功?_LOOK

只有Crypto領域才會出現的現象是:一個由匿名創始人在幾周內建立起來的平臺,就能與業內處于領先地位的平臺進行抗衡.

1900/1/1 0:00:00
SSV:深度解析SSV的內在價值:成本、定位和服務對象_ssv幣是公鏈嗎

ETH執行層和共識層的合并預計將在今年第二季度完成,合并完成后,ETH的共識機制將正式轉向PoS,并啟用網絡分片。SSV有望成為服務于ETH質押的重要基礎設施.

1900/1/1 0:00:00
區塊鏈:福布斯「區塊鏈50強」中的大公司正在使用哪些公鏈?_加密貨幣

自2018年成立以來,福布斯“區塊鏈50強”已經記錄了全球約114家公司對區塊鏈技術的使用情況.

1900/1/1 0:00:00
ads