8月3日,成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Solana發生大規模盜幣事件,截止發稿前,有近1萬多個Solana錢包地址遭受攻擊,被盜取的SOL、SPL、USDC、USDT、BTC、ETH等,價值約600萬美元。在昨天的預警里,我們第一時間建議Solana錢包用戶盡快轉移加密資產至CEX或者硬件錢包。
可以知道的是Solana正在經歷一場大規模的安全事件,事件的來龍去脈究竟怎么回事,我們今天來一探究竟。
NFT市場MagicEden官方發推稱,疑似存在一個SOL漏洞可以竊取Phantom錢包內資產。
接著,獨立安全研究員CIAOfficer,黑客現在正在以一種未知的方式從普通用戶的錢包中提取$SOL,目前被盜資金的數額超過500萬美元。
Brevan Howard風投主管:2023年鏈上穩定幣交易量或將超過四大卡交易量總和:金色財經報道,資管公司Brevan Howard Digital風險投資聯席主管Peter Johnson稱,去年穩定幣在鏈上結算超過7萬億美元,而目前的運行率約為9萬億美元/年,該數據遠遠超過萬事達卡(約2.2萬億美元)、美國運通卡(約1萬億美元)和Discover卡(<2000億美元)。到2023年,鏈上穩定幣交易量將超過最大的卡網絡Visa,后者每年處理約12萬億美元。
Peter Johnson預計2023年鏈上穩定幣交易量不僅會超過Visa交易量,而且很可能會超過所有四大卡網絡(Visa、Mastercard、AmEx和Discover)的交易量總和。[2022/12/23 22:03:12]
知名開發者@0xfoobar則發推稱,除Phantom外,Slope錢包用戶也已報告了被盜情況。
Sudoswap NFT交易量突破10萬枚:金色財經報道,據 Dune Analytics 數據顯示,Sudoswap 平臺的 NFT 交易量已突破 10 萬枚,本文撰寫時為 102,419 枚,當前平臺總用戶量 14,904,總交易額達到 23,248,117 美元,費用收入為 116,105 美元。[2022/8/23 12:43:13]
緊接著,越來越多用戶的錢包遭受入侵,大家才發現事態已經變得嚴重!
針對整起事件,Solana官方當前給出的回應是:“來自多個生態系統的工程師正在幾家安全公司的幫助下調查本次大規模錢包被盜事件,目前沒有證據表明硬件錢包會受到影響,調查獲得進展將盡快公布后續信息。”
荷蘭國際銀行前瞻美聯儲利率決議:加息75個基點仍是最佳選擇:7月23日消息,利率預期在此前不斷波動,但市場目前已幾乎確定美聯儲將加息75個基點,因此前兩名鷹派委員稱,需要看到更火熱的數據才能證明加息75個基點不是合適的選項。汽油價格出現令人鼓舞的下跌趨勢,但仍預計9月和11月將加息50個基點,12月將最終加息25個基點。經濟衰退的風險仍然存在,美聯儲可能會在明年夏季降息。(金十)[2022/7/23 2:33:21]
成都鏈安技術團隊第一時間進行了跟蹤分析,現將本次攻擊的分析進展分享如下。
黑客四個錢包地址金額
目前分析進展如下:
第一點:
根據用戶反饋,目前受影響的錢包主要是Phantom錢包、Slope錢包。
成都鏈安安全團隊分析發現Slope錢包使用的Sentry服務,通過抓包發現此服務會在用戶創建錢包時,將助記詞和私鑰等敏感數據發送到Slope的服務器o7e.slope.finance上,造成助記詞或私鑰泄露。
目前slope官方已發文正在努力解決該問題。
而對Phantom錢包進行分析,逆向代碼發現其中也包含sentry庫,但是通過抓包分析,暫時未發現在用戶創建錢包時,有發送助記詞和私鑰等敏感數據到服務器的行為。
此外,根據輿情顯示,NEAR的錢包中也曾在6月被發現類似Slope錢包的問題。當Near錢包用戶選擇“電子郵件”作為助記詞恢復方法時,助記詞被泄露到第三方站點。
第二點:
根據輿情顯示,此前AvaLabs的工程主管patrickogrady在推特上寫道:“我想知道Solana項目正在使用的某些ed25519簽名庫中是否存在nonce重用漏洞。我認為這將允許任何查看Solana的攻擊者獲得私鑰,而不管私鑰是在哪里生成的。”針對這種猜測,目前成都鏈安安全團隊正在繼續跟蹤研究。
目前,成都鏈安安全團隊正與受害者和錢包團隊積極合作,對事件持續進行跟蹤和研究分析。
Web3.0的生態世界,錢包安全方面我們也有以下建議:
對于用戶:
用戶平時可以將錢包根據用途分為兩類,第一類用于存儲資產,包括一些大額資產等,該類資產可以使用冷錢包存儲提高安全性;
第二類用于資產交易,可以使用一些臨時錢包。臨時性的錢包包括:使用MetaMask之類的錢包重新創建一個地址里面存儲很少的錢;或一些網絡錢包如:BurnerWallet等,該錢包可以通過在網頁上簡單地設置轉賬的參數,如:轉賬地址、金額等,就可以生成一個臨時性的小額交易二維碼。
同時,用戶在交易時使用的PC、瀏覽器等,可以在進行一些可能存在的危險交易時使用不同的PC,或者使用不同的瀏覽器。
對于項目方:
錢包項目方也要注意不要上傳用戶的私鑰和助記詞到服務器,項目方在產品上線前最好找專業的第三方安全公司進行專業的安全審計。
貨幣案件智能研判平臺對被盜資金地址進行監控和追蹤分析。
親愛的大幣網(Dcoin)用戶:?API3將上線大幣網(Dcoin),具體時間安排如下,邀請您體驗!8月8日15:00(GMT8)開放充值8月9日15:00(GMT8)API3/USDT8月10.
1900/1/1 0:00:00活動時間:8月8日17時-8月31日17時(SGT) 活動一、邀好友,共得利 活動期間,邀請一位新用戶注冊CoinUp,并完成任意一次合約交易。邀請人和被邀請人均可獲得10USDT獎金.
1900/1/1 0:00:008月5日,來自成都鏈安社區成員情報顯示,EtnProduct項目遭受閃電貸攻擊。成都鏈安安全團隊分析發現:攻擊者先利用閃電貸借入9,400個USDT,隨后攻擊者購買了一個NFT并把NFT掛入Et.
1900/1/1 0:00:00尊敬的用戶:Hotcoin現已完成GalaxyHeroesCoin(GHC)的合約升級,並根據用戶的GHC資產完成兌換.
1900/1/1 0:00:00?PEEL?(Metaapes)項目解析 ?1.研究院短評 metaapes是第一款搭建在BSC側鏈(BAS)上的游戲,類似于部落沖突的策略類游戲.
1900/1/1 0:00:00金色財經報道,Matrixport的首席執行官JohnGe在接受采訪時表示,最近的市場崩潰是”不可避免的",核心問題是,我們看到的玩家的商業模式就像一個黑盒.
1900/1/1 0:00:00