以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FIL > Info

波及上萬用戶,損失數百萬美元,Solana錢包被盜分析_SOL

Author:

Time:1900/1/1 0:00:00

8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊,被盜取的SOL、SPL、USDC、USDT、BTC、ETH等,價值約600萬美元。在昨天的預警里,我們第一時間建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包。

可以知道的是Solana正在經歷一場大規模的安全事件,事件的來龍去脈究竟怎么回事,我們今天來一探究竟。

NFT市場MagicEden官方發推稱,疑似存在一個SOL漏洞可以竊取Phantom錢包內資產。

接著,獨立安全研究員CIAOfficer,黑客現在正在以一種未知的方式從普通用戶的錢包中提取$SOL,目前被盜資金的數額超過500萬美元。

美SEC首席會計師:會計師事務所與加密公司合作時應牢記義務和風險:金色財經報道,美國證券交易委員會(SEC)首席會計師Paul Munter發布了一份聲明,警告會計師事務所在與加密貨幣公司合作時應牢記義務和風險,Munter寫道,加密貨幣公司可能會聘請會計師“對其業務的某些部分進行某種形式的審查,通常表現為所謂的‘審計’”,并錯誤地將這項工作描述為與財務報表審計相當。這樣做不僅會產生誤導,而且可能要承擔法律責任,會計師在其行為和活動中應該保持誠信,包括確保會計師的姓名或服務不會被用來傳達虛假的合法性或誤導投資者。

Munter稱,根據 1934 年《證券交易法》,會計師事務所有法律義務尋找非法活動并向SEC報告。會計師或其客戶的“重大錯報”可能違反《證券交易法》和《1933 年證券法》,導致公司受到譴責或停業,這些規定也適用于個人。[2023/7/28 16:03:21]

知名開發者@0xfoobar則發推稱,除Phantom外,Slope錢包用戶也已報告了被盜情況。

羅斯柴爾德家族減持英偉達股票:金色財經報道,羅斯柴爾德家族擁有的資管機構Edmond de Rothschild全球首席投資官(CIO) Benjamin Melman透露,該公司自2020年年底以來一直超配英偉達,但目前已經部分獲利了結,現在所持頭寸“要遠遠小得多”。另據Fintel整理Edmond de Rothschild持倉英偉達數據顯示,2018年加密貨幣市場波動導致英偉達股價下跌,2021年加密貨幣市場暴跌也導致英偉達股價腰斬,期間Edmond de Rothschild每次都能踩準節奏進行增持,分析認為該機構本次減倉英偉達獲因擔心AI市場過熱。(彭博社)[2023/6/5 21:15:59]

緊接著,越來越多用戶的錢包遭受入侵,大家才發現事態已經變得嚴重!

Polygon發布下半年規劃:吸引100萬開發人員,承諾2000萬美元資助環保項目:7月28日消息,Polygon官方宣布將在2022年下半年重點關注三大關鍵領域,分別是:產品、活動和加速器,旨在吸引100萬開發人員加入Polygon生態系統,包括重點關注“zk”領域、參加ETH首爾、ETH墨西哥、ETH里斯本、Devcon等加密會議,以及提升創業加速器服務。

此外,Polygon還承諾提供2000萬美元資助應對氣候變化的社區項目,而且已經在四月購買了40萬美元量的碳信用額度,并在6月抵消了相當于104,794噸的二氧化碳排放量。[2022/7/29 2:44:37]

針對整起事件,Solana官方當前給出的回應是:“來自多個生態系統的工程師正在幾家安全公司的幫助下調查本次大規模錢包被盜事件,目前沒有證據表明硬件錢包會受到影響,調查獲得進展將盡快公布后續信息。”

成都鏈安技術團隊第一時間進行了跟蹤分析,現將本次攻擊的分析進展分享如下。

黑客四個錢包地址金額

目前分析進展如下:

第一點:

根據用戶反饋,目前受影響的錢包主要是Phantom錢包、Slope錢包。

成都鏈安安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。

目前slope官方已發文正在努力解決該問題。

而對Phantom錢包進行分析,逆向代碼發現其中也包含sentry庫,但是通過抓包分析,暫時未發現在用戶創建錢包時,有發送助記詞和私鑰等敏感數據到服務器的行為。

此外,根據輿情顯示,NEAR的錢包中也曾在6月被發現類似Slope錢包的問題。當Near錢包用戶選擇“電子郵件”作為助記詞恢復方法時,助記詞被泄露到第三方站點。

第二點:

根據輿情顯示,此前AvaLabs的工程主管patrickogrady在推特上寫道:“我想知道Solana項目正在使用的某些ed25519簽名庫中是否存在nonce重用漏洞。我認為這將允許任何查看Solana的攻擊者獲得私鑰,而不管私鑰是在哪里生成的。”針對這種猜測,目前成都鏈安安全團隊正在繼續跟蹤研究。

目前,成都鏈安安全團隊正與受害者和錢包團隊積極合作,對事件持續進行跟蹤和研究分析。

Web3.0的生態世界,錢包安全方面我們也有以下建議:

對于用戶:

用戶平時可以將錢包根據用途分為兩類,第一類用于存儲資產,包括一些大額資產等,該類資產可以使用冷錢包存儲提高安全性;

第二類用于資產交易,可以使用一些臨時錢包。臨時性的錢包包括:使用MetaMask之類的錢包重新創建一個地址里面存儲很少的錢;或一些網絡錢包如:BurnerWallet等,該錢包可以通過在網頁上簡單地設置轉賬的參數,如:轉賬地址、金額等,就可以生成一個臨時性的小額交易二維碼。

同時,用戶在交易時使用的PC、瀏覽器等,可以在進行一些可能存在的危險交易時使用不同的PC,或者使用不同的瀏覽器。

對于項目方:

錢包項目方也要注意不要上傳用戶的私鑰和助記詞到服務器,項目方在產品上線前最好找專業的第三方安全公司進行專業的安全審計。

貨幣案件智能研判平臺對被盜資金地址進行監控和追蹤分析。

Tags:SOLOLASolanaSOLAThe Soldiers GoldCryptosolartechsolana幣下半年會漲到多少價格

FIL
Uni收入超越以太坊、Uniswap是怎么為UNI賦能的?_UNI

過去幾周,加密貨幣市場發生了積極的變化,尤其是Uniswap。許多加密資產的價格正在獲得更多價值。在將大量協議置于邊緣的嚴峻的加密冬天之后,這種情況發生了翻天覆地的變化.

1900/1/1 0:00:00
嗶哩嗶哩將于8月9日上線干杯!故宮系列數字藏品_NTO

8月9日消息,嗶哩嗶哩干杯與故宮宮苑首款聯名數字藏品干杯!故宮將于8月9日登場,預約報名已開啟.

1900/1/1 0:00:00
量化策略交易賽:享$1000獎池和平臺獨家曝光資源_XLM

親愛的Gate.io量化信號者:讓每個優秀的信號者都有發光的機會一直是Gate.io量化平臺的信念和任務。為鼓勵大家創造出更多更優秀的量化策略,我們推出了本次量化策略交易賽.

1900/1/1 0:00:00
幣圈院士:8.8高位盤整,多空即將分勝負,比特幣以太最新行情_MAC

盡管近期人們愈發擔心美國經濟陷入衰退,但摩根大通獨創的一項衡量衰退概率的指標顯示,至少在美股投資者眼中,這種可能性已經越來越小了.

1900/1/1 0:00:00
Gate.io 非首發上線Startup項目Menzy(MNZ)及免費認購規則公告(免費瓜分13,513,513 個MNZ)_GAT

關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
引領下一輪加密牛市的五大關鍵主題和趨勢_WEB

熊市是積累財富的最佳機會。游客都走了,現在是淡季。現在正是投資者押注下一個大趨勢的時候。上一輪牛市周期見證了DeFi和NFT的興起,這兩個領域的創新、興趣和資本都出現了大幅增長.

1900/1/1 0:00:00
ads