撰文:凱爾
「似乎有一個廣泛存在的漏洞可以耗盡整個 Solana 生態系統的錢包資產。」8 月 3 日早間,Solana 生態的 NFT 市場 Magic Eden 的這條推文在區塊鏈行業傳播。
緊接著,一場大規模的用戶資產盜竊案在人們眼皮底下上演了。根據多家安全公司的追蹤,失竊的 Solana 錢包數量從 5000 個持續增長,截至下午 1 點,大約有 7767 個錢包資產失竊,各種加密資產及 NFT 被轉走。
可怕的是,盡管業內已經意識到漏洞存在,但截至發稿,漏洞的源頭尚未找到。而在此期間,黑客仍在持續掏空用戶的錢包。
根據慢霧安全團隊追蹤,約有 5.8 億美元加密資產流向了 4 個攻擊者地址。由于此次攻擊并非是針對單一協議的攻擊,更像是黑客破解了大量用戶的私鑰。慢霧推測,問題可能出在軟件供應鏈上。
「供應鏈攻擊」是一種新型的攻擊手法。攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,供應鏈攻擊一旦得手,損失規模更大、影響更深遠。有安全人士猜測,可能是用戶使用的某款錢包出現了漏洞,導致私鑰暴露。
虛假Solana Phantom安全更新推送加密竊取惡意軟件:10月11日消息,黑客正在向Solana加密貨幣所有者空投NFT,假裝對新的Phantom安全更新發出警報,該更新導致安裝加密竊取惡意軟件和盜竊加密貨幣錢包。
這種持續的攻擊始于兩周前,名為“PHANTOMUPDATE.COM”或“UPDATEPHANTOM.COM”的NFT發出了聲稱是來自Phantom開發人員的警告。打開NFT時,錢包所有者會被告知新的安全更新已發布,他們應該單擊隨附的鏈接或訪問該站點以下載并安裝它。(Bleeping Computer)[2022/10/11 10:30:45]
目前,Solana 官方團隊 Solana Status 已經發布了一份表格,向失竊用戶收集相關信息,以分析漏洞所在。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。
SolanaStatus:漏洞或來源于Slope錢包:8月4日消息,SolanaStatus在Twitter上表示,經過開發人員、生態團隊和安全審計人員的調查,受影響的地址似乎曾經在Slope錢包應用中創建、導入錢包地址或曾經使用過該應用。
SolanaStatus表示,目前具體細節仍在調查中,可能是由于私鑰信息被無意間傳輸到了應用監控程序中。Slope證實了在本事件中有一些Slope錢包被攻擊,但未確定具體原因。[2022/8/4 2:58:01]
8 月 3 日,一場大規模的黑客襲擊席卷 Solana 公鏈。根據早間 Solana 生態 NFT 市場 Magic Eden 發布的警告,似乎有一個廣泛存在的漏洞可以耗盡整個 Solana 生態系統的錢包資產。
緊接著,區塊鏈審計安全團隊 OtterSec 披露,在過去幾個小時內,已有超過 5000 個 Solana 錢包資金被盜取,OtterSec 分析顯示,這些交易是由實際所有者簽署,這表明存在私鑰泄露。該漏洞還可能影響 ETH 用戶。
數據:Solana鏈上NFT交易總額突破20億美元:4月28日消息,據Dapprader數據顯示,Solana鏈上NFT交易總額已突破20億美元,創下歷史新高,本文撰寫時為2,019,184,691美元,鏈上交易數量達到4,731,947筆。當前Solana區塊鏈上NFT交易額最大的NFT項目是SolanaMonkeyBusiness,交易額為181,138,988美元,Degenerate Ape Academy排名第二,交易額為136,347,364美元,這兩個NFT項目交易額已超Solana鏈上交易總額的15%。[2022/4/28 2:35:47]
Solana 鏈上錢包大規模失竊事件迅速在用戶群中引發恐慌。而這次攻擊帶來的損失還未停止,就在事件發酵過程中,仍不斷有用戶中招。
當日上午 10 點 30 分許,Alavanche 公鏈創始人 Emin Gün Sirer 監測到,針對 Solana 生態系統的攻擊在持續進行,被盜錢包數量已增加至 7000 多個,「并且正在以每分鐘 20 個的速度增長。」
1Sol聚合去中心化交易平臺BananaSwap,為測試網V1做準備:9月3日消息,1Sol發推文稱,為準備啟動測試網V1,1Sol正聚合基于Solana的去中心化交易平臺BananaSwap,以提供更好的交易體驗。
據了解,BananaSwap是運行在solana 上、采用AMM機制的去中心化交易平臺,除交易功能外,還支持Farms、Airdrop、Lottery、ID0 和NFT等功能。[2021/9/3 22:58:10]
Emin Gün Sirer 監測到被盜錢包數量持續增加
Emin Gün Sirer 也注意到了交易簽名的細節,他認為攻擊者很可能已經獲得了對私鑰的訪問權限。
如果發生大范圍的私鑰泄露,意味著用戶錢包中的資金可能隨時被黑客提走。在恐慌情緒下,許多用戶紛紛登錄錢包轉移資金,避免資產損失。
VanEck與SolidX合作推出“實物支持的比特幣ETF”:據coindesk消息,投資公司VanEck與金融服務公司SolidX周三宣布合作推出了一個“實物支持的比特幣ETF”(交易所交易基金),該比特幣ETF將被保護,并防止比特幣的丟失或被盜。根據安排,VanEck將推出ETF,而SolidX將作為贊助商。這兩家公司指出,兩家公司先前均已在各個證券交易所單獨列出比特幣ETF。據CNBC消息,這是VanEck第三次嘗試比特幣ETF。[2018/6/7]
這一大范圍的黑客攻擊引發了許多 Solana 生態項目方的警覺。
Move to Earn 應用 STEPN 發文提醒用戶,若此前將非托管錢包從外部導入或導出 STEPN,需要檢查那些錢包是否有任何資產丟失,用戶應及時從該錢包轉移資產,或從 STEPN 應用程序中生成一個新的非托管錢包。
Magic Eden 也再次發文提醒稱,用戶最好用新的助記詞創建一個新錢包,并把所有 NFT 和有流動性的加密資產轉移至新錢包,更穩妥的是把所有資產都放進冷錢包。
由于此次失竊事件的特征指向私鑰泄露,Solana 生態的錢包應用商頗受關注。根據許多失竊用戶的反饋,他們多使用 Slope 和 Phantom 錢包生成賬戶。一些人初步懷疑,可能是錢包服務商存在漏洞,致使用戶私鑰暴露。
而 Phantom 錢包不認為這是它特有的問題,該錢包的官方公告表示,暫時無法查明 Solana 生態系統中的漏洞,「我們正在與其他團隊密切合作,一旦收集到更多信息,我們將發布更新。」
截至 8 月 3 日下午 1 點,此次盜竊案的源頭仍未找到,仍不斷有用戶爆出資產失竊。根據 Solana 官方開發團隊 Solana Status 發布的攻擊事件更新,大約有 7767 個錢包受到影響,「工程師目前正在與多個安全研究人員和生態系統團隊合作,以確定漏洞利用的根本原因」。
此次大范圍攻擊事件在區塊鏈發展史上當屬首次。過去,大部分黑客攻擊多集中在單一的交易所、應用協議或跨鏈橋上,比如利用某個鏈上協議的漏洞,將協議內的用戶資金「一鍋端」。而此次,黑客則更像是通過未知途徑破解了大量的用戶私鑰,并逐一轉走了用戶資產。
根據慢霧安全團隊對此事件的跟蹤,約有 5.8 億美元加密資產流向了 4 個攻擊者地址。「不少受害者反饋,他們使用過多種不同的錢包,以移動端錢包為主,我們推測問題可能出現在軟件供應鏈上。」
Emin Gün Sirer 也認為,一種可能的途徑是供應鏈攻擊,其中 JS 庫被黑客入侵,竊取了用戶的私鑰。
「JS 庫」一般指被封裝好的 JavaScript 函數,其特點是可以直接在程序中進行調用。從一些失竊用戶的反饋來看,被盜的錢包似乎是在過去 9 個月內創建的,但也有報告說新創建的錢包也受到影響,因此暫時無法確定是哪個供應鏈軟件出現了漏洞。
對于一些用戶提出可以用交易回滾的方式找回用戶資產,也有安全人士表示這種方式并不適用于本次事件,「因為無法分辨哪些交易是用戶自己簽名的。」
值得注意的是,盡管此次攻擊波及的用戶量龐大,且 Solana 網絡也出現了卡頓和部分應用中斷服務的情況,但底層鏈的運行并未受到影響。Solana 驗證節點 Laine 發文稱,Solana 多個 RPC 節點似乎已停止服務請求,可能因過載或故意造成,但 Solana 區塊鏈屬于正常運行狀態。
上述信息都將本次安全事件的源頭指向了「供應鏈攻擊」。這是一種新型的攻擊手法,尤其在注重智能合約相互耦合的 Web3 的領域,攻擊者往往會在上游或中游介入,將其惡意活動及其后效應向下游傳播給更多用戶。因此,與孤立的安全漏洞相比,成功的供應鏈攻擊帶來的損失規模更大,影響更深遠。
8 月 3 日下午,Solana Status 已經發布了一份表格,用于向失竊用戶收集相關信息,以分析漏洞所在。
Solana?Status 收集用戶信息分析被盜原因
根據最新消息,Solana Labs 聯合創始人 aeyakovenko 透露,此次攻擊事件似乎是 iOS 供應鏈受到了攻擊,其中多個只收到 SOL 且沒有其他交互的可信錢包受到了影響,它們曾將外部生成的私鑰導入 iOS。但他的這種猜測還無法得到證實,「只是所有已確認的信息都是 iOS 設備,但也可能是因為它的受歡迎程度。」
關于 Solana 大規模失竊案的更多細節及原因還有待安全團隊更進一步的分析和披露。值得警惕的是,「供應鏈攻擊」手法似乎已經開始滲透區塊鏈領域,用戶在使用鏈上應用程序時,可能因加密錢包、輸入法等基礎的 Web2 程序存在漏洞,導致私鑰泄露。安全人士建議,為避免類似事件造成資產損失,用戶最好使用硬件錢包,并創建一個新的助記詞,已出現問題或有私鑰泄露風險的錢包應被視為已損壞并丟棄。
采用零知識證明最知名的技術就是匿蹤幣Zcash的zk-SNARKs。目前主流加密貨幣,不論是比特幣或以太幣都是匿名資訊公開,簡單來說就是不會有人知道錢包的主人是誰,但是大家都知道這錢包有多少錢、.
1900/1/1 0:00:00隨著網絡視頻《回村三天,二舅治好了我的精神內耗》的爆火,一種名為二舅幣(即second uncle coin)的虛擬貨幣也悄然登上歷史的舞臺,近日更是傳出“二舅幣”發行3天內圈錢約130萬美元.
1900/1/1 0:00:00最早的區塊鏈如比特幣以及以太坊都是采用PoW共識機制保障區塊鏈帳本的一致性與交易的最終性。PoW的全名是Proof of Work,中文為工作量證明.
1900/1/1 0:00:00DeFi剛興起時,Staking(權益質押)、Yield Farming(收益耕作)和Liquidity Mining(流動性挖礦)這幾個術語就迅速伴隨掀起了一陣陣的狂潮.
1900/1/1 0:00:00如果想完成各種 Token 之間的兌換,除了把數字錢包里的 Token 充值到交易平臺進行交易外,還可以在某些數字錢包里通過直接兌換的方式來完成.
1900/1/1 0:00:00比特幣憑什么值 1 萬億美元?區塊鏈到底干了什么?匿名網絡里絕對安全的數字貨幣真的存在嗎?區塊鏈視頻流平臺Theta的去中心化數據流和傳輸網絡中的跟蹤服務器獲美國專利:5月31日消息.
1900/1/1 0:00:00