比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 火幣APP > Info

SOL:Solana授權釣?事件解析:授權轉移還是直接偷??

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為https://officialsolanarares.net/mint/釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章中提到了?點:惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。1.以太坊中的授權

全球視頻游戲商務公司Xsolla與Crypto.com宣布建立合作伙伴關系:金色財經報道,全球視頻游戲商務公司Xsolla和全球加密貨幣平臺Crypto.com宣布建立合作伙伴關系,將Crypto.com的結賬解決方案集成到Xsolla的Pay Station平臺中。[2023/8/10 16:17:16]

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它合約交易時,可以?便的?付ERC-20代幣。在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。2.Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。3.Approve的涵義

Magic Eden:建議Solana錢包用戶轉移加密資產至新建錢包:8月3日消息,Solana 生態 NFT 市場 Magic Eden 在推特上表示,經進一步調查,Magic Eden 團隊建議為保護個人資產,用戶還要做以下工作:

1. 用新的助記詞創建一個新錢包

2. 把所有 NFT 和有流動性的加密貨幣轉移至新錢包

或者更穩妥的是把所有資產都放進冷錢包。

此前報道,Solana 生態 NFT 市場 Magic Eden 在社交媒體上發布警告稱,似乎有一個波及面極廣的 SOL 漏洞,正在耗盡整個生態系統的錢包。Magic Eden 提醒用戶進行以下設置保護個人資產:1. 進入 Phantom 錢包設置頁面;2. 點擊受信應用;3. 撤銷任何可疑鏈接的權限。[2022/8/3 2:55:15]

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的是?個確認按鈕。然?在Solana的Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。4.交易直接轉?原?貨幣

加密借貸和交易公司Genesis向Maple基于Solana的借貸平臺投入7500萬美元:金色財經報道,加密借貸和交易公司Genesis正在向 Maple 基于 Solana 的借貸平臺投入 7500 萬美元來擴大其去中心化金融(DeFi)業務。

Maple 今年早些時候推出了基于 Solana 的平臺,還在以太坊上運行一個借貸平臺,通過此次注資,Genesis 將成為 Maple Solana 平臺資金池的首個中心化交易公司。

據 Genesis 稱,交易公司 Wintermute 和 Amber Group 計劃從該池中借款。Genesis 表示,Maple 平臺上的借款方經過由資金池代表監督的盡職調查流程,從而降低信用風險,通過 Maple 的基礎設施運行部分貸款賬簿,通過用鏈上功能替換傳統軟件工具,可以降低運營成本。(The Block)[2022/6/2 3:57:03]

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,?在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。?段類似如下的代碼就可以在合約內部轉移user的SOL。

Andre Cronje新項目Solidly將于1月23日進行空投快照:1月21日消息,Yearn.finance創始人Andre Cronje在社交媒體發文表示,新項目Solidly(即此前的「ve(3,3)」)將于1月23日進行空投快照。[2022/1/21 9:04:24]

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!在上述的偷盜事件中,?戶同惡意合約3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。6.具體被盜交易

其中?筆被盜交易:https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq我們可以看到該交易涉及的輸?賬號:

這其中:?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fRSOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。其交易打印出的?志為:從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

Tags:SOLSolanaSOLAOLAsolana幣今日價格solana幣總量SOLAPESolarys

火幣APP
區塊鏈:星球日報 | 貝恩資本推出5.6億美元的加密基金;紅牛申請NFT和元宇宙商標(3月9日)

頭條 貝恩資本推出5.6億美元的加密基金,將在數年內投資約30家公司貝恩資本正在推出一個5.6億美元的加密基金,將在未來數年內投資約30家公司.

1900/1/1 0:00:00
區塊鏈:一文讀懂跨鏈智能合約

跨鏈智能合約是去中心化的應用,由多個部署在不同區塊鏈網絡的智能合約組成。這些智能合約之間可以實現互操作性,并共同構成一個完整的應用.

1900/1/1 0:00:00
NFT:How to NFT 1:非同質化代幣的環境

簡單地說,可替換物品是一種可以與另一種物品相互替換的物品。錢就是一個很好的例子。一張100美元的鈔票與其他100美元的鈔票價值相同.

1900/1/1 0:00:00
NFT:星球日報 | Ripple預計將在今年11月18日之前結束SEC訴訟案;幣安宣布推出支付技術公司Bifinity(3月8日)

頭條 幣安宣布推出支付技術公司Bifinity,作為其官方法幣-加密貨幣支付提供商據官方消息,幣安周一宣布推出支付技術公司Bifinity.

1900/1/1 0:00:00
DAO:最新研究:DAO貢獻者面臨的挑戰

01DAO挑戰介紹 去中心化自治組織(DAO)自2016年以來一直存在,但在2021年變得非常流行,出現了更多有名的用例,用于數字社區、加密項目、代幣國庫和非同質代幣(NFT)創造者經濟.

1900/1/1 0:00:00
NFT:蘇富比104枚CryptoPunks大型拍賣為何被取消?

上周三在紐約蘇富比舉行的NFT拍賣會吸引了很多人這應該是一場勝利。蘇富比拍賣行上周首次針對NFT進行的獨立現場拍賣——著名的CryptoPunk系列中的104件,被歸為一個估價2000萬至300.

1900/1/1 0:00:00
ads