買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Uniswap > Info

ANC:近4億美元損失,Solana的黑客攻擊都有什么共同點?_Yfrx.finance

Author:

Time:1900/1/1 0:00:00

自一年前以來,Solana生態系統實現了超高速增長,同時見證了多次黑客攻擊(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),這些黑客攻擊總共造成了近4億美元的損失。重要的是,這些黑客攻擊(SlopeWallet除外)大多是由于智能合約漏洞,即鏈上協議的編碼缺陷:Wormhole:3.2億美元被盜,原因是缺少帳戶驗證;CashioApp:由于缺少賬戶驗證,導致5000萬美元被盜;CremaFinance:1000萬美元被盜(返還800萬美元),原因是缺少賬戶驗證;Nirvana:通過閃貸操縱價格,350萬美元被盜;Slope錢包:由于助記詞被泄露,400萬美元被盜。在本文中,我們回顧了這些攻擊的本質,并旨在找到有效的解決方案,以防止未來發生此類攻擊。這些黑客有什么共同之處?

NFT項目Pudgy Penguins地板價上漲近4%升至7.15 ETH再創幣本位新高:金色財經報道,據 OpenSea 數據顯示,NFT 項目“胖企鵝”Pudgy Penguins 地板價已升至 7.15 ETH,再創幣本位新高,24 小時漲幅達到 3.82%。 此外,該系列 NFT 交易總額已經達到 2.22 億美元,市值觸及 9338 萬美元。[2023/1/4 9:52:17]

1.幾乎所有黑客(SlopeWallet除外)都精心設計了一個或多個假賬戶。Wormhole:黑客創建了兩個假的sysvar帳戶來跳過密鑰驗證。CashioApp:黑客創建了8個假賬戶來通過有效性檢查。CremaFinance:黑客創建了一個虛假的帳戶,并使用閃貸竊取費用。Nirvana:黑客精心制作了一個閃貸賬戶來操縱代幣價格。SlopeWallet:黑客通過泄露的助記詞直接獲取了用戶錢包的私鑰。2.所有黑客攻擊都涉及多次交易Wormhole:整個攻擊用了6個交易來完成:第一個tx創建第一個假sysvar帳戶,最后一個tx調用complete_wrapped。CashioApp:整個攻擊從創建所有的假賬戶到發送最后的攻擊交易,期間進行了超過10筆的交易。CremaFinance:每次攻擊至少需要進行3筆交易;創建一個虛假的帳戶,部署一個閃貸程序,發起竊取費用的攻擊;此外,黑客還多次發起10+筆閃貸交易,從不同的代幣池中進行竊取。Nirvana:攻擊至少進行了2筆交易;部署一個精心設計的閃電貸款接收程序,并調用Solend閃貸。SlopeWallet:整個攻擊抽干了9000多個錢包,涉及9000多個SOL或SPL代幣轉賬交易。3.所有攻擊至少持續幾分鐘(幾個小時甚至幾天)Wormhole:從創建第一個假sysvar賬戶的tx到完成轉賬的tx之間的時間跨度為6個小時。CashioApp:黑客的第一個假賬戶是在交易發生前5天創建的。CremaFinance:這個假賬戶是在第一次攻擊前一個多小時創建的。Nirvana:兩個交易(部署閃貸接收方和調用Solend閃貸)之間的時間窗口跨度為4分鐘。Slope錢包:廣泛的攻擊持續至少8個小時。4.最大的損失是由于缺少帳戶驗證前三次黑客攻擊(Wormhole、CashioApp和CremaFinance)的根源在于缺少正確的賬戶驗證。無論是否是巧合,這些攻擊都造成了很大的經濟損失。5.閃貸牽涉到兩次黑客攻擊CremaFinance和Nirvana的黑客攻擊都涉及直接閃貸交易,而且都是通過Solend進行的。在CremaFinance,閃貸被用來引導存款流動性。在Nirvana中,其內部價格預言機被閃貸操縱。如何防止未來類似的黑客攻擊?

數字人民幣試點一周年:個人錢包開立數量增近長200倍,對公錢包增長近400倍:金色財經報道,自從2020年10月,數字人民幣在深圳羅湖開始首次大規模公測以來數字人民幣試點已經有一年時間,央行數據顯示,截至2021年6月30日,數字人民幣試點受邀白名單用戶已超1000萬,開立個人錢包2087萬個、對公錢包351萬個,累計交易筆數7075萬筆、金額345億元。與2020年8月數據對比,數字人民幣落地場景、個人錢包開立數量增長接近200倍,對公錢包開立數量增長接近400倍。同時,工、農、中、建、交和郵儲六家國有銀行和網商銀行、微眾銀行兩家民營銀行,已研發出包括紙質卡、可視卡、指紋卡、耳機殼、手表、手環、手套等在內的多種硬錢包載體,中國電信和中國移動兩家電信運營商也上線各自的數字人民幣錢包。[2021/11/3 6:28:27]

根據上面總結的這些攻擊的特點,我們推薦以下的安全措施:1.預部署:驗證智能合約的所有輸入帳戶

行情 | ETH15分鐘漲近4% 漲破180美元:火幣全球站數據顯示,ETH快速拉升,15分鐘漲近4%,最高漲至180.72美元,當前報價180美元。漲幅較大,請做好風險控制。[2019/5/7]

在編寫Solana智能合約時,要時刻牢記所有輸入都可能被攻擊者偽造,包括所有賬戶和外部程序(即用戶錢包賬戶、PDA賬戶和其他智能合約)。Solana的編程模型將代碼和數據解耦,因此程序中使用的所有帳戶都必須作為數據輸入傳遞。在幾乎所有情況下,都應該驗證:賬戶所有權賬戶簽名者帳戶之間的關系(或邏輯約束)根據協議邏輯,還應該檢查:如果任何內部價格預言機操縱閃電貸款(與大量轉移),需增加約束以防止差異。如果可以計算任何異常狀態(如費用或獎勵),需添加約束以防止差異。2.部署后:主動使用實時威脅監控

動態 | 全國9個省市政府推出區塊鏈產業基金 總規模將近400億元:隨著區塊鏈行業不斷發展,全國有9個省(市)政府根據自身條件推出區塊鏈產業基金,總規模將近400億元。其中,杭州雄岸全球區塊鏈創新基金是全國最早的區塊鏈產業基金。杭州、南京、河南發起的基金項目規模均達到100億元,是目前規模最大的區塊鏈產業基金。全國各地都在支持區塊鏈發展,尤其是技術落地。對于有資金扶持政策的省市,行業發展會更快一些。展望2019年,會有更多具體的政策出臺,并將沉到市級、縣級,將更具可操作性。[2018/12/5]

由于所有這些黑客攻擊都涉及跨越至少幾分鐘或幾小時的多個交易,因此可以提前主動檢測可疑交易,并在中間遏制攻擊。這是Solana的獨特屬性,它允許鏈上威脅監控技術作為一種防御解決方案,來幫助有效地預防和阻止安全攻擊:原則上,威脅監控解決方案可能會有幫助:監控SOL或SPL代幣的大規模轉移;監控針對你的智能合約的閃貸交易;通過升級依賴程序來監控潛在的漏洞;監控異常狀態(例如,計算費用);監控往返交易事件例如deposit-claim-withdraw在單個tx中);監控來自同一簽名者的重復交易;任何針對協議特定屬性的自定義監控。如果任何被監控的交易導致了在隨后的黑客攻擊中使用的異常狀態,及早發現它們可能有助于阻止黑客攻擊。原地址

Tags:SOLOLEANCNCEsolana幣BLACKHOLEXdef FinanceYfrx.finance

Uniswap
SEA:華納音樂與OpenSea達成合作,加速其藝人進軍Web3領域_WEB

Odaily星球日報譯者|念銀思唐華納音樂集團——這個擁有CardiB、Madonna、DuaLipa和EdSheeran等眾多簽約藝人的大型唱片公司集團——本周宣布將與NFT市場OpenSea.

1900/1/1 0:00:00
WEB3:萬字詳談Web3與品牌如何推動下一輪牛市_DAO

合作契機Web3和品牌的合作契機Web3與品牌之間存在一個急需破圈發展的共同契機。Web3需要找到價值捕獲機制,以及生產性經濟行為的交易流動性,需要通過新的故事敘事以及構建非金融場景的經濟價值,

1900/1/1 0:00:00
TED:新項目 | Encrypted #:NFT時裝高定品牌_AMA

在加密世界里,項目方或者持有者根據NFT定制服裝并不算是新鮮事。Odaily星球日報最近發現了一個叫做Encrypted#的項目.

1900/1/1 0:00:00
VENT:一周融資速遞 | 43家項目獲投;已披露融資總額約為4.36億美元(9.12-9.18)_EOSeven

經Odaily星球日報不完全統計,9月12日-9月18日當周公布的海內外區塊鏈融資事件共43起,較前一周有一定增加;已披露融資總額約為4.36億美元,較前一周有大幅下降.

1900/1/1 0:00:00
加密貨幣:FTX Ventures將收購天橋資本30%股份,以繼續提振市場_TARAL幣

Odaily星球日報譯者|念銀思唐億萬富翁、加密貨幣交易所FTX首席執行官SamBankman-Fried領導的投資機構FTXVentures將收購特朗普前助手AnthonyScaramucci.

1900/1/1 0:00:00
DAO:DAOrayaki:引起DAO效率低下的陷阱和待考慮因素_QUO

閃閃發光的不一定都是金子。理性對待DAO,避免陷入DAO的效率陷阱和漏洞。”DAO效率低下背景DAO通過激勵用戶參與活動,以促進其商業目標;同時它使個人能夠一起工作,最大限度地減少信任,并保持對.

1900/1/1 0:00:00
ads