前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為
https://officialsolanarares.net/mint/??釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章?中提到了?點:
惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以?太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。
其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。
真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。
比特幣辯護律師稱Craig Wright的訴訟可能損害開源軟件:金色財經報道,非營利組織比特幣法律保護基金的首席法律官Jessica Jonas在5月18日邁阿密舉行的Bitcoin 2023活動中討論了針對比特幣核心開發者的高調訴訟的潛在法律后果。該案件是由Tulip Trading的所有者/經營者Craig Wright在英國提起的法律訴訟。Wright最出名的也許是他聲稱自己是比特幣創造者中本聰,這一說法推動了另一起不相關的訴訟。在Tulip Trading與據稱參與Bitcoin Core開源開發的14名被點名的個人以及其他人之間的案件中,Wright聲稱上述開發者對他負有信托責任。
Jonas解釋說,實施這樣的改變需要對比特幣區塊鏈進行硬分叉,然后期望世界上的每個人都轉向新的分叉,而不是繼續使用現有的核心鏈。Jonas將圍繞受托責任的法律領域描述為“復雜”,接著將訴訟描述為由于超出技術限制的原因而格外危險。[2023/5/19 15:12:28]
1.以太坊中的授權
Decentraland元宇宙時裝周出席人數暴跌76%:4月8日消息,據數據顯示,近期 Decentraland 元宇宙時裝周的出席人數從 108,000 人下降到 26,000 人。據一位 Decentraland 發言人表示,在為期四天(3 月 28 日至 3 月 31 日)的活動中,最高同時在線人數勉強超過 1000 人。
相比之下,Roblox 和《堡壘之夜》等熱門游戲平臺每天擁有數千萬用戶。Roblox 報告稱,該游戲在 2022 年四季度的日活躍用戶超過 5800 萬。《堡壘之夜》的日活躍用戶去年也曾超過 3400 萬。[2023/4/8 13:51:23]
在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它?合約交易時,可以?便的?付ERC-20代幣。
海南發放首筆4300萬元數字人民幣貸款:金色財經報道,12月9日,中國銀行昌江支行成功發放4300萬元數字人民幣大額貸款,這是海南省首筆數字人民幣貸款發放業務。據了解,該筆數字人民幣貸款對象為海南昌江黎族自治縣某企業,中國銀行昌江支行在了解企業用款需求后,建議以數字人民幣的形式發放貸款到企業數字人民幣對公錢包,從而加快貸款發放流程,企業對此貸款方案表示認可。(中國新聞網)[2022/12/11 21:37:03]
在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。
2.Solana中的授權
在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權?概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。
格力電器新專利支持用戶實現元宇宙健身:金色財經報道,近日,格力電器、珠海聯云科技有限公司申請的“一種健身動作的指導方法、裝置、電子設備和存儲介質”專利公布。專利摘要顯示,該方法包括:在用戶和元宇宙之間建立連接后,根據用戶的健身選擇操作,確定元宇宙中的健身訓練方案;通過穿戴設備將用戶的實時健身動作投射至元宇宙的虛擬人物,其中,所述元宇宙中的虛擬人物能夠映射所述用戶;將所述健身訓練方案中的標準健身動作和所述虛擬人物的實時健身動作進行對照;在對照結果為動作不符合規范時,基于所述標準健身動作對用戶的實時健身動作進行指導。(鞭牛士)[2022/11/18 13:21:11]
3.Approve的涵義
不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的?是?個確認按鈕。然?在Solana的?Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授?
加泰羅尼亞創新部長稱正在建立自己的元宇宙:6月27日消息,加泰羅尼亞創新部長Daniel Macro最近表示,政府正在努力建立一個名為Cataverse的加泰羅尼亞元宇宙。政府希望通過為大學生提供各種技能課程和訓練營來培養人才,從而使巴塞羅那成為一個數字中心。
他解釋說:“Cataverse將與加泰羅尼亞語和加泰羅尼亞文化聯系在一起。這就是我們希望在這個元宇宙中擁有的東西,為文化做事的加泰羅尼亞實體可以在元宇宙中做到這一點。”當被問及游客可以在巴塞羅那互動的區塊鏈項目時,部長引用了一個專注于個人醫療保健和其他一些基于公共交通的項目的例子。(Cointelegraph)[2022/6/27 1:34:12]
權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。
4.交易直接轉?原?貨幣
交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個?payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。
函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,??在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。
?段類似如下的代碼就可以在合約內部轉移?user的SOL。
5.Solana中的簽名擴散機制
在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!
在上述的偷盜事件中,?戶同惡意合約?3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。
6.具體被盜交易
其中?筆被盜交易:
https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq
我們可以看到該交易涉及的輸?賬號:
這其中:
?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR
SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY
惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v
從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。
其交易打印出的?志為:
從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。
7.結論
在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。
關于Fairyproof
Fairyproof是一家專注區塊鏈生態安全的公司,公司主要通過“代碼風險檢測+邏輯風險檢測”的一體化綜合方案服務了諸多新興知名項目。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
據彭博社報道,由對加密貨幣持懷疑態度的主席GaryGensler領導的美國證券交易委員會(SEC)正在調查NFT創建者和市場的證券違規行為.
1900/1/1 0:00:00金融是現代經濟的核心。黨的十九大以來,金融系統堅決貫徹落實黨中央、國務院決策部署,在國務院金融穩定發展委員會統籌協調下,全力做好金融風險防范化解工作.
1900/1/1 0:00:00原標題:《EVMcompatibilityandthefutureofblockchains》以太坊在第一波“以太坊殺手”中幸存下來,隨后運行以太坊虛擬機的低成本鏈大受歡迎.
1900/1/1 0:00:00"DAO"是去中心化自治組織的簡稱,正在崛起為區塊鏈技術和隱私技術結合之下最有吸引力的創新領域。最早期的一批開發者在2016年提出了DAO的概念,從那時起,DAO就在整個加密領域涌現出來.
1900/1/1 0:00:00NFT把每個人都變成一塊廣告牌,并與其現有的社交網絡結合。星球日報編者按:在web2的世界里,我們已經看到了品牌經濟的新模式:從通過給用戶投喂他們沉迷的內容增加廣告播發量,到通過KOL推薦的信賴.
1900/1/1 0:00:00數據來源:DappRadar本周鏈游板塊用戶量上有八款游戲上升,七款游戲下降,趨勢同上周相比有所緩和,用戶量與余額均有一到兩成的恢復.
1900/1/1 0:00:00