買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > AVAX > Info

LANA:Solana錢包被盜分析:波及上萬用戶,損失數百萬美元-ODAILY_Solanium

Author:

Time:1900/1/1 0:00:00

8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊,被盜取的SOL、SPL、USDC、USDT、BTC、ETH等,價值約600萬美元。在昨天的預警里,我們第一時間建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包。

可以知道的是Solana正在經歷一場大規模的安全事件,事件的來龍去脈究竟怎么回事,我們今天來一探究竟。

鏈上數據顯示FTX US錢包仍持有逾500枚Solana鏈上NFT:1月8日消息,前橋水基金員工、現任Coinbase業務主管Conor披露,鏈上數據顯示SBF/Alameda曾購買數百萬美元的Solana鏈上NFT并一度推高了多個項目的地板價和交易量。

“6gfi6GSjrhqc5xDLtDkVrTR61Hi7GMNPmJknxvbqzb1x”地址是SBF在2021年1月從以太坊橋接到Solana使用的地址并在其中注入價值數百萬美元的SOL代幣。該地址在2021年10月購買500多枚NFT,其中包括多個價格高達“5位數”的藍籌NFT,FTX US在隨后的11月便上線Solana NFT存取款功能。目前所有這些NFT都在FTX US NFT錢包中,因此當前破產程序中的FTX債權人不僅需要索賠FTX持有的“無聊猿”,還需要索賠Solana鏈上NFT。[2023/1/8 11:01:01]

Solana上錢包遭攻擊,1萬多個錢包如何被盜?

Coinbase:Solana區塊鏈存取款延遲問題得到解決:9月2日消息,加密貨幣交易所Coinbase:Solana區塊鏈存取款延遲問題得到解決。(金十)[2022/9/2 13:05:14]

8月3日,首先是Solana生態NFT市場MagicEden官方發推稱,疑似存在一個SOL漏洞可以竊取Phantom錢包內資產。

接著,獨立安全研究員CIAOfficer,黑客現在正在以一種未知的方式從普通用戶的錢包中提取$SOL,目前被盜資金的數額超過500萬美元。

eToro在澳大利亞新增支持SOL、SHIB、DOGE等15種數字資產:近日,多資產投資平臺eToro宣布將擴展其在澳大利亞的加密貨幣服務,使其客戶可使用的加密貨幣總數增加至36種。新增的15種數字資產包括Solana(SOL)、Shiba Inu(SHIB)、Dogecoin(DOGE)。

此外,eToro表示,從11月1日起,澳大利亞用戶可以使用eToro的專業質押服務賺取每月加密質押獎勵,可以在該平臺通過Cardano(ADA)和TRON(TRX)投資賺取獎勵。

eToro還證實,加密貨幣從eToro平臺轉移到在線加密錢包eToro Wallet將在不久的將來可用,并將在未來幾周提供有關其產品的更多信息。(Finbold)[2021/10/27 6:16:07]

知名開發者@0xfoobar則發推稱,除Phantom外,Slope錢包用戶也已報告了被盜情況。

Kraken美加澳區將上線SOL,現質押服務已開啟:據官方公告,此前Kraken于6月17日在大多數國家和地區上線Solana(SOL),今日Kraken宣布開放美國、加拿大、澳大利亞地區的Solana(SOL)交易。現質押服務已開啟,目前SOL存取款均已開放。[2021/7/2 0:22:04]

緊接著,越來越多用戶的錢包遭受入侵,大家才發現事態已經變得嚴重!

針對整起事件,Solana官方當前給出的回應是:“來自多個生態系統的工程師正在幾家安全公司的幫助下調查本次大規模錢包被盜事件,目前沒有證據表明硬件錢包會受到影響,調查獲得進展將盡快公布后續信息。”

動態 | SatoshiPay將為Stellar網絡推出移動端Solar錢包:據AMBCrypto報道,SatoshiPay一直在與Stellar網絡密切合作,并為其設計微支付應用程序。今年早些時候,這家微支付解決方案公司推出了一款名為Solar的桌面錢包,該公司現計劃將其分布式賬本技術擴展至移動端。5月17日,SatoshiPay在推特上確認,將在蘋果和谷歌Play應用商店推出移動版的Solar錢包。[2019/5/18]

成都鏈安技術團隊第一時間進行了跟蹤分析,現將本次攻擊的分析進展分享如下。

關于本次攻擊的分析進展分享

昨天我們已公布被盜資金已進入這幾個錢包地址,每個地址金額如下:

·Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

·CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

·5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

·GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

黑客四個錢包地址金額

目前分析進展如下:

第一點:

根據用戶反饋,目前受影響的錢包主要是Phantom錢包、Slope錢包。

成都鏈安安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。

目前slope官方已發文正在努力解決該問題。

而對Phantom錢包進行分析,逆向代碼發現其中也包含sentry庫,但是通過抓包分析,暫時未發現在用戶創建錢包時,有發送助記詞和私鑰等敏感數據到服務器的行為。

此外,根據輿情顯示,NEAR的錢包中也曾在6月被發現類似Slope錢包的問題。當Near錢包用戶選擇“電子郵件”作為助記詞恢復方法時,助記詞被泄露到第三方站點。

第二點:

根據輿情顯示,此前AvaLabs的工程主管patrickogrady在推特上寫道:“我想知道Solana項目正在使用的某些ed25519簽名庫中是否存在nonce重用漏洞。我認為這將允許任何查看Solana的攻擊者獲得私鑰,而不管私鑰是在哪里生成的。”針對這種猜測,目前成都鏈安安全團隊正在繼續跟蹤研究。

目前,成都鏈安安全團隊正與受害者和錢包團隊積極合作,對事件持續進行跟蹤和研究分析。

用戶和項目方在錢包安全方面需要注意什么?

本次大規模錢包被盜案件,同樣給了我們很多啟示,Web3.0的生態世界,錢包安全方面我們也有以下建議:

對于用戶:

用戶平時可以將錢包根據用途分為兩類,第一類用于存儲資產,包括一些大額資產等,該類資產可以使用冷錢包存儲提高安全性;

第二類用于資產交易,可以使用一些臨時錢包。臨時性的錢包包括:使用MetaMask之類的錢包重新創建一個地址里面存儲很少的錢;或一些網絡錢包如:BurnerWallet等,該錢包可以通過在網頁上簡單地設置轉賬的參數,如:轉賬地址、金額等,就可以生成一個臨時性的小額交易二維碼。

同時,用戶在交易時使用的PC、瀏覽器等,可以在進行一些可能存在的危險交易時使用不同的PC,或者使用不同的瀏覽器。

對于項目方:

錢包項目方也要注意不要上傳用戶的私鑰和助記詞到服務器,項目方在產品上線前最好找專業的第三方安全公司進行專業的安全審計。

寫在最后

本次被盜事件發生之后,成都鏈安第一時間發布預警,建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包,避免擴大損失。同時,成都鏈安安全團隊正在使用鏈必追-虛擬貨幣案件智能研判平臺對被盜資金地址進行監控和追蹤分析。

Tags:SOLSOLAOLALANAsol幣為啥一直跌SolaniumKoolAidsolana幣發行價格

AVAX
Horizon:解讀智能合約:Harmony的跨鏈橋是如何被盜一億美金的?-ODAILY_Florida Man

內容概要 2022年6月24日,由Layer1公鏈Harmony開發的,以太坊與Harmony間的資產跨鏈橋Horizon遭到攻擊,損失金額約為1億美元.

1900/1/1 0:00:00
ELEA:官方詐騙?英國陸軍推特和YouTube賬號被黑事件始末-ODAILY_SHEL

2022年黑客攻擊在我們眼里已司空見慣——超過440次的NFTDiscord攻擊、BoredApeYachtClubInstagram攻擊以及Beeple的Twitter攻擊等等.

1900/1/1 0:00:00
IST:關于Sinsemilla哈希函數在OlaVM中的應用-ODAILY_ESI

很高興,我們在2022年7月25日發布了OlaVM,一個EVM兼容的ZKVM方案。由于ZKEVM本身一直是個熱門的賽道,所以OlaVM一經發布,就很榮幸的受到了行業內大佬們的一些關注.

1900/1/1 0:00:00
tron:TRON DAO設立1000萬美元激勵基金助力Terra開發者-ODAILY_Tron Society

TRONDAO出資設立1000萬美元激勵基金,支持Terra開發者遷移到包括波場網絡和BTTC在內的波場生態系統。此次激勵計劃將幫助Terra開發者早日走出困境、恢復生機、繼續創新.

1900/1/1 0:00:00
TAL:盤點華爾街銀行巨頭們布局的12家加密初創公司-ODAILY_BLOC

盡管當下加密市場正在經歷史上最嚴酷的“寒冬”,但仍能看到市場也釋放了一些積極信號,比如:加密資產在全球采用率的持續增長、加密平臺逆勢擴張等.

1900/1/1 0:00:00
DAO:DAO領導力:從一元化到模塊化和多中心化-ODAILY_PieDAO BTC

為什么要談論領導力? 如果你曾經擔任過行政職務,成為有影響力的DAO成員,或者創立了一個新的組織,你可能會從內心深處體會到責任的重負.

1900/1/1 0:00:00
ads