比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 幣贏 > Info

CER:CertiK:Solana跨鏈橋蟲洞事件分析_ETH

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月3日凌晨1點58分,Solana跨鏈橋項目蟲洞遭受攻擊者發起的攻擊。黑客繞過了Solana上的WormholeBridge驗證過程,并為自己鑄造了WormholeETH(wETH)。此次事件中,攻擊者通過注入一個欺騙性的sysvar帳戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.2億美元。該事件造成的損失金額之大,令其成為了DeFi史上第二大黑客攻擊事件。蟲洞簡介

蟲洞,又稱愛因斯坦-羅森橋,也譯作蛀孔。是宇宙中可能存在的連接兩個不同時空的狹窄隧道。言歸正傳,其實Solana的跨鏈橋蟲洞協議,確有蟲洞在科學乃至科幻小說里相同的意思和定位。蟲洞可連接兩個不同時空的隧道,從而節約時間進行“傳送”。而Solana的跨鏈橋蟲洞協議,是連接以太坊的橋。簡單來說,它幫助我們節約了交易的時間和周期,避開以太坊的擁堵從而體驗到Solana的快速交易。漏洞利用交易

Cerebras Systems與阿聯酋G42公司達成1億美元的AI超級計算機協議:金色財經報道,Cerebras Systems宣布與總部位于阿拉伯聯合酋長國(UAE)的技術集團G42簽署了一項價值約1億美元的協議。該公司在7月20日的一份聲明中表示,該協議要求提供第一臺人工智能(AI)超級計算機,并有可能再交付多達9臺。

總部位于硅谷的Cerebras公司表示,G42已承諾收購其“禿鷹銀河”系統中的3臺,這是一個由9臺相互連接的超級計算機組成的創新網絡。這個網絡中的第一臺超級計算機,被稱為禿鷹銀河1號(CG-1),展示了4 exaFLOPs的性能,包含5400萬個核。

這些系統將在美國制造,以加快部署。該公司表示,第一個系統計劃于今年投入使用,而其余兩個系統CG-2和CG-3預計將于2024年初上線。[2023/7/21 15:51:14]

鑄幣12萬枚WormholeETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es將代幣轉到以太坊:https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx漏洞攻擊流程

Larry Cermak:Alameda的投資超過470項,總投資額大約為53億美元:金色財經報道,The Block研究副總裁Larry Cermak在社交媒體上稱,從《金融時報》的文章中導出了所有Alameda的投資(超過470項)。總投資額大約為53億美元。其中,最大的投資是:1.Genesis Digital Assets;2.Anthropic;3.Digital Assets DA AG;4.K5;5.EX。

此前金色財經報道,金融時報披露Alameda投資了馬斯克的SpaceX和Boring Company。[2022/12/7 21:27:22]

步驟一:攻擊者使用假sysvaraccount調用“verify_signatures”函數:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以偽造的“sysvaraccount”作為參數調用的“verify_signatures”函數:

DeFi跨鏈永續合約平臺YFX.COM將于今日18:00在Balancer進行LBP:據官方最新消息,跨鏈去中心化永續合約平臺YFX.COM將于5月7日18:00在Balancer進行LBP。任何人均可參與獲取YFX Token,此次LBP將持續48小時,于5月9日 18:00結束。LBP結束后將會開啟DEX交易。

YFX.COM由NGC、SNZ、DFG、LD等機構戰略投資,目前已經完成ETH(layer2)、BSC、Heco、Tron主網以及OKExChain測試網的上線,能提供高達100倍永續合約交易BTC、ETH等資產,多次通過CertiK 智能合約安全審計,實現了衍生品交易的去中心化部署。 YFX.COM創新使用高流動性、低滑點的 QIC-AMM 做市商池交易機制,融合了永續合約交易員期望的 CeFi式杠桿以及 DeFi系統的 AMM 的流動性和簡便性。[2021/5/7 21:33:51]

Cere Network于本月底在投資眾籌平臺Republic公募:據官方消息,Cere Network宣布將于本月底在投資眾籌平臺Republic進行公募,此前3月11日,Cere Network?完成500萬美元的私募輪融資。

據了解,Cere Network是基于Polkadot構建的去中心化數據云平臺,項目側重于針對CRM生態系統平臺,2019年8月,Cere Network 完成 350 萬美元融資,Binance Labs、NGC Ventures 和分布式資本等機構參與投資。此前,軟件巨頭 Salesforce 前CEO?Rajani Ramanathan 和 Lime 現任董事長 Brad Bao 均已加入 Cere Network董事會。

據悉,Republic 是一個為散戶投資者在加密貨幣、游戲和小型企業等領域提供參與早期眾籌機會的投資平臺。?[2021/3/20 19:03:30]

相比之下,以下截圖是以真實的“sysvaraccount”作為參數的“verify_signatures”函數:

IOST與Blocery達成深度合作 攜手變革韓國農產品流通領域:據IOST官網消息,近日IOST與Blocery達成深度合作。通過本次合作,IOST將與Blocery共同依托區塊鏈底層技術,攜手變革韓國農產品流通領域,打造更多鏈接線下的優質應用,加速促進全球生態落地。

Blocery是一個連接農產品的區塊鏈平臺,專注于解決現有食品供應鏈的流通問題,目前已在韓國獲得多項相關區塊鏈技術專利,2017年以來一直與韓國政府保持緊密合作。Blocery母公司EzFarm是一家的韓國領先的農業科技公司,年銷售額超1000萬。EzFarm將農業與IT技術相結合,提供智慧農場、農場生產管理、農產品直銷配送等平臺服務。[2020/11/18 21:12:57]

②“verify_signatures”函數從sysvar(L92)加載當前指令。

③然而,函數“load_current_index”并不能驗證“sysvaraccount”是否真的是“systemsysvar”。由于從“sysvar”中檢索到的當前指令是由攻擊者控制的,因此它可以順利通過以下驗證過程。步驟二:攻擊者隨后使用上一步驗證的簽名調用“post_vaa”函數,并創建一個惡意消息帳戶,聲明要鑄造12萬枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK

①Account2是通過“verify_signatures”指令生成的簽名集。②Account3是將在“complete_wrapped”函數中使用的消息帳戶。步驟三:攻擊者調用“complete_wrapped”函數讀取惡意消息賬戶中的數據并鑄造12萬枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es

①Account3是“post_vaa”函數生成的消息賬戶。②Account6是“收件人”地址,用于接收鑄造的WormholeETH。③Account9是WormholeETH的鑄幣機構,是一個PDA。這就是為什么在簽名驗證通過后,攻擊者可以直接鑄造代幣。步驟四:部分鑄造的wETH被轉移到以太坊,其余的被交換到USDC和SOL:https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk合約漏洞分析

這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

為了防止將來此類問題的發生,必須檢查并驗證函數使用的所有帳戶。特別是在該案例中,由于部分檢查過程依賴于外部調用,而外部調用的可靠性被過度信任,從而引入了風險。總結

目前,Wormhole團隊已修復漏洞并已恢復網絡。在此,CertiK給開發者提出如下幾點建議:開發者在使用外部依賴的函數時,需要對這個函數有足夠的了解。隨時關注外部依賴代碼庫的重要更新,在有重大版本變動時及時對自己的代碼庫做出相應的調整。當代碼版本更新時,也需及時進行全面審計,并將審計后的代碼及時更新到已部署上鏈的代碼中。農歷破五將至,希望大家“破五窮”。同時也希望每一個項目在經過嚴格的審計之后上線部署從而獲得更高的安全性并減少財產損失的可能。好運從新的一年起開始不斷“循環”;安全從嚴格的審計開始,每個項目都有更好的“開端”!迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERSOLSYSETHSincere CateSOL幣未來能夠漲到多少GSYStogetherbnb中文版下載

幣贏
以太坊:為迎接「合并」,以太坊2.0更名_POS

眾所周知,以太坊是一個正在發生重要變化的區塊鏈網絡。近幾年,去中心化應用程序以及其他區塊鏈技術形式獲得了前所未有的發展,而其中諸多技術均構建于以太坊之上.

1900/1/1 0:00:00
YTH:Solana生態預言機Pyth Network:傳統金融世界的連接器_ZYTH價格

2022年,最值得期待的項目有哪些?如果非要提名,那么毫無疑問Solana生態預言機PythNetwork榜上有名:神秘且強大的團隊背景;眾多華爾街頂級金融機構、大型加密機構與Pyth合作.

1900/1/1 0:00:00
CRYPT:Crypto預言家的2022新年箴言_CRYPTO

2021即將結束,2022即刻開啟。在2021年,Crypto行業一如既往得周期劇烈、行情跌宕,多個熱點涌現、各類板塊輪動。每個堅持信念、執行認知的人都有所收獲,也為自己和行業的一年寫下注腳.

1900/1/1 0:00:00
TOK:a16z分析師:Web3的可組合性成就了加密貓、Axie Infinity等鏈游_TOKI幣

web3獨有的核心價值是可組合性:獲取由一種協議生成的資產或數據并與另一種協議一起使用的能力。在web3游戲中,可組合性解鎖了一些強大的東西——玩家第一次可以參與指導游戲本身的機制和價值.

1900/1/1 0:00:00
NFT:PhantaBear爆火,NFT進入「流量游戲」時代_ANT

最近NFT圈子最大的熱點就是周杰倫在個人社交媒體宣傳的PhantaBear價格一路暴漲,截止發稿時,地板價已高達6.7ETH.

1900/1/1 0:00:00
BTC:回顧史上「加息、縮表」周期,可能高估了它們對市場的真實影響_FOM

前言 對數字貨幣市場一季度走勢研判,在比較敏感的現階段,美國貨幣政策的松緊程度,減債、加息、縮表、通脹等詞匯緊緊牽動著投資者的神經,數字貨幣市場作為近些年的新興市場,難免也受波及.

1900/1/1 0:00:00
ads