以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 幣贏 > Info

Solana錢包被盜分析:波及上萬用戶,損失數百萬美元-ODAILY_SOL

Author:

Time:1900/1/1 0:00:00

8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊,被盜取的SOL、SPL、USDC、USDT、BTC、ETH等,價值約600萬美元。在昨天的預警里,我們第一時間建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包。

可以知道的是Solana正在經歷一場大規模的安全事件,事件的來龍去脈究竟怎么回事,我們今天來一探究竟。

報告:2022年,Solana生態系統開發者人數增長83%:1月22日消息,據Electric Capital區塊鏈加密貨幣開發者研究報告顯示,2022年,在開發者總數超過1000人的區塊鏈生態系統中,Solana的生態系統開發者人數增長率最高,增長了83%。

Solana團隊表示,這份報告顯示“Solana上的開發者總數自2018年以來增長了10倍以上,超過任何其他區塊鏈”。[2023/1/23 11:26:22]

Solana上錢包遭攻擊,1萬多個錢包如何被盜?

8月3日,首先是Solana生態NFT市場MagicEden官方發推稱,疑似存在一個SOL漏洞可以竊取Phantom錢包內資產。

當前370 Epoch中取消SOL質押數量占比7.67%,新增質押占比0.5%:11月10日消息,據Solana Compass數據顯示,Solana當前370Epoch中有29,071,560枚SOL被取消質押,占總量的7.67%;新增質押數量為1,904,517枚SOL,占比0.5%。[2022/11/10 12:42:20]

接著,獨立安全研究員CIAOfficer,黑客現在正在以一種未知的方式從普通用戶的錢包中提取$SOL,目前被盜資金的數額超過500萬美元。

知名開發者@0xfoobar則發推稱,除Phantom外,Slope錢包用戶也已報告了被盜情況。

Dune Analytics新增支持Solana鏈上數據,目前處于測試階段:2月17日消息,區塊鏈分析機構 DuneAnalytics 宣布新增支持 Solana 鏈上數據,目前處于測試階段,未來幾周內將會有更新和改進。目前已發布的數據包括 Solana 生態系統的完整區塊歷史記錄「Solana.blocks」、交易數據(包括調用程序和帳戶活動)「Solana.transactions」、Solana 上支付的獎勵「Solana.rewards」等。[2022/2/17 9:57:35]

緊接著,越來越多用戶的錢包遭受入侵,大家才發現事態已經變得嚴重!

針對整起事件,Solana官方當前給出的回應是:“來自多個生態系統的工程師正在幾家安全公司的幫助下調查本次大規模錢包被盜事件,目前沒有證據表明硬件錢包會受到影響,調查獲得進展將盡快公布后續信息。”

SBF:Solana和Avalanche是2022年最有可能成為以太坊殺手的區塊鏈:1月19日消息,FTX首席執行官SamBankman-Fried在接受采訪時表示,很看好Solana和Avalanche這兩條以太坊殺手鏈在2022年的發展前景。Solana是唯一一個能達到工業規模使用的區塊鏈,而Avalanche則是一個真正的鏈、一個很酷的鏈。

據CoinMarketCap數據顯示,截止發稿時,Solana市值約為434億美元,排名第7。Avalanche市值在過去一年增長6倍,目前為206億美元,暫列第12名。(Decrypt)[2022/1/19 8:58:51]

成都鏈安技術團隊第一時間進行了跟蹤分析,現將本次攻擊的分析進展分享如下。

DeFi衍生品交易平臺Zeta Markets將在Solana主網上線:1月13日消息,Solana生態DeFi衍生品交易平臺Zeta Markets宣布將于美國東部時間1月17日9點(北京時間22點)在Solana主網上線。此外,Zeta還與加密衍生品做市商LedgerPrime和Pattern Research建立戰略合作伙伴關系,以確保平臺上所有交易的首日流動性。

據此前報道,基于Solana的DeFi期貨和期權交易所Zeta Markets宣布完成850萬美元的戰略輪融資,Jump Capital領投。[2022/1/13 8:46:28]

關于本次攻擊的分析進展分享

昨天我們已公布被盜資金已進入這幾個錢包地址,每個地址金額如下:

·Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

·CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

·5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

·GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

黑客四個錢包地址金額

目前分析進展如下:

第一點:

根據用戶反饋,目前受影響的錢包主要是Phantom錢包、Slope錢包。

成都鏈安安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。

目前slope官方已發文正在努力解決該問題。

而對Phantom錢包進行分析,逆向代碼發現其中也包含sentry庫,但是通過抓包分析,暫時未發現在用戶創建錢包時,有發送助記詞和私鑰等敏感數據到服務器的行為。

此外,根據輿情顯示,NEAR的錢包中也曾在6月被發現類似Slope錢包的問題。當Near錢包用戶選擇“電子郵件”作為助記詞恢復方法時,助記詞被泄露到第三方站點。

第二點:

根據輿情顯示,此前AvaLabs的工程主管patrickogrady在推特上寫道:“我想知道Solana項目正在使用的某些ed25519簽名庫中是否存在nonce重用漏洞。我認為這將允許任何查看Solana的攻擊者獲得私鑰,而不管私鑰是在哪里生成的。”針對這種猜測,目前成都鏈安安全團隊正在繼續跟蹤研究。

目前,成都鏈安安全團隊正與受害者和錢包團隊積極合作,對事件持續進行跟蹤和研究分析。

用戶和項目方在錢包安全方面需要注意什么?

本次大規模錢包被盜案件,同樣給了我們很多啟示,Web3.0的生態世界,錢包安全方面我們也有以下建議:

對于用戶:

用戶平時可以將錢包根據用途分為兩類,第一類用于存儲資產,包括一些大額資產等,該類資產可以使用冷錢包存儲提高安全性;

第二類用于資產交易,可以使用一些臨時錢包。臨時性的錢包包括:使用MetaMask之類的錢包重新創建一個地址里面存儲很少的錢;或一些網絡錢包如:BurnerWallet等,該錢包可以通過在網頁上簡單地設置轉賬的參數,如:轉賬地址、金額等,就可以生成一個臨時性的小額交易二維碼。

同時,用戶在交易時使用的PC、瀏覽器等,可以在進行一些可能存在的危險交易時使用不同的PC,或者使用不同的瀏覽器。

對于項目方:

錢包項目方也要注意不要上傳用戶的私鑰和助記詞到服務器,項目方在產品上線前最好找專業的第三方安全公司進行專業的安全審計。

寫在最后

本次被盜事件發生之后,成都鏈安第一時間發布預警,建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包,避免擴大損失。同時,成都鏈安安全團隊正在使用鏈必追-虛擬貨幣案件智能研判平臺對被盜資金地址進行監控和追蹤分析。

Tags:SOLSolanaOLALANAGreen Satoshi Token(SOL)solana幣發行價格Inverse Bitcoin Volatility Index Tokensolana幣官網下載app

幣贏
波場TRON項目周報-ODAILY_tron

過去一周,波場TRON各項目進展順利,并取得了豐碩成果。 美知名數字資管機構Valkyrie:波場TRON鏈上USDT使用量顯著增長:1月25日當地時間,美國知名數字投資機構Valkyrie發布.

1900/1/1 0:00:00
平行鏈上線技術系列三:Rococo local and public test network-ODAILY_ROC

引言 本文首先介紹在Rococo本地的測試流程,最后介紹rococo線上測試parachain的流程Rococolocaltestnetwork中測試parachainStartRelaycha.

1900/1/1 0:00:00
使用Qredo x WalletConnect的5種方法-ODAILY_EDO

從在Curve上種植穩定幣,到在Uniswap上翻轉山寨幣,再到在OpenSea上購買NFT資金,Qredo和WalletConnect使您能夠以前所未有的安全性訪問Web3.

1900/1/1 0:00:00
Tiger NFT Holder首次會議紀要-ODAILY_TIGER

在第一批2998個TigerNFTMint結束之后,TigerVCDAO完成了第一階段的社區、人才和資金的儲備工作。TigerVCDAO正式進入DAO的治理和去中心化VC的全新階段.

1900/1/1 0:00:00
GameFi四月回顧:宏觀趨勢上出現下滑,個別項目大放異彩-ODAILY_GAM

Apr.2022,VincyDataSource:FootprintAnalytics-April2022ReportDashboard4月,GameFi游戲項目數從1,406個增長到1.

1900/1/1 0:00:00
Web3是游戲的未來?手游大廠Com2uS是這樣說的-ODAILY_WEB

注:本文摘自手游大廠Com2uS的總裁KyuLee在2022年韓國區塊鏈周上的演講。大家有玩過Com2uS的游戲嗎?Com2uS從1998年創立之初就開始制作手機游戲,是首批手機游戲公司之一,現.

1900/1/1 0:00:00
ads