比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

ERT:CertiK:Solana跨鏈橋蟲洞事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月3日凌晨1點58分,Solana跨鏈橋項目蟲洞遭受攻擊者發起的攻擊。黑客繞過了Solana上的WormholeBridge驗證過程,并為自己鑄造了WormholeETH(wETH)。此次事件中,攻擊者通過注入一個欺騙性的sysvar帳戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.2億美元。該事件造成的損失金額之大,令其成為了DeFi史上第二大黑客攻擊事件。蟲洞簡介

蟲洞,又稱愛因斯坦-羅森橋,也譯作蛀孔。是宇宙中可能存在的連接兩個不同時空的狹窄隧道。言歸正傳,其實Solana的跨鏈橋蟲洞協議,確有蟲洞在科學乃至科幻小說里相同的意思和定位。蟲洞可連接兩個不同時空的隧道,從而節約時間進行“傳送”。而Solana的跨鏈橋蟲洞協議,是連接以太坊的橋。簡單來說,它幫助我們節約了交易的時間和周期,避開以太坊的擁堵從而體驗到Solana的快速交易。漏洞利用交易

CertiK:WealthPass NFT Discord 服務器已被入侵:據CertiK官方推特發布消息,@WealthPass_NFT Discord 服務器已被入侵。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接,鑄造或批準任何交易。詳見:https://skynet.certik.com/zh-CN/alerts/security/8b1304c7-a38c-4a1e-9992-83bf54b5651e[2023/8/11 16:19:22]

鑄幣12萬枚WormholeETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es將代幣轉到以太坊:https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx漏洞攻擊流程

CertiK:今年至少30起NFT攻擊事件與單個黑客有關,其獲利超130萬美元:7月28日消息,CertiK發推稱,今年NFT網絡釣魚攻擊事件大幅增加,尤其是通過攻擊Discord賬戶,幾乎每天都有此類事件發生。CertiK團隊可以確認,其中至少有30起黑客攻擊事件與單個攻擊者有關,該攻擊者獲利超130萬美元。[2023/7/28 16:03:42]

步驟一:攻擊者使用假sysvaraccount調用“verify_signatures”函數:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以偽造的“sysvaraccount”作為參數調用的“verify_signatures”函數:

CertiK:一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動:金色財經消息,據CertiK監測,一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動。 相關錢包從EOA 0x8e5f9F存入了10.1 ETH(約2萬美元)。[2023/5/31 11:49:42]

相比之下,以下截圖是以真實的“sysvaraccount”作為參數的“verify_signatures”函數:

②“verify_signatures”函數從sysvar(L92)加載當前指令。

③然而,函數“load_current_index”并不能驗證“sysvaraccount”是否真的是“systemsysvar”。由于從“sysvar”中檢索到的當前指令是由攻擊者控制的,因此它可以順利通過以下驗證過程。步驟二:攻擊者隨后使用上一步驗證的簽名調用“post_vaa”函數,并創建一個惡意消息帳戶,聲明要鑄造12萬枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK

區塊鏈安全公司CertiK正式開源CertiKChain:CertiK基金會宣布現已正式開源CertiKChain。目前已開放使用的產品包括CertiKChain、去中心化CertiK安全預言機、用于編寫安全智能合約的安全編程語言和編譯器工具鏈DeepSEA工具鏈。據此前報道,9月7日,CertiK發布基于CertiK鏈的去中心化安全預言機,旨在有效減少鏈上交易與實時安全檢測之間的距離,致力于運用去中心化的方法來解決安全難點。[2020/9/17]

①Account2是通過“verify_signatures”指令生成的簽名集。②Account3是將在“complete_wrapped”函數中使用的消息帳戶。步驟三:攻擊者調用“complete_wrapped”函數讀取惡意消息賬戶中的數據并鑄造12萬枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es

區塊鏈安全公司CertiK發布去中心化安全預言機:區塊鏈安全公司CertiK(CTK)發布基于CertiK鏈的去中心化安全預言機,旨在有效減少鏈上交易與實時安全檢測之間的距離,致力于運用去中心化的方法來解決安全難點。CertiK安全預言機可以應用于任何支持智能合約功能的區塊鏈平臺(如以太坊)。CertiK鏈在其業務區塊鏈上部署了安全預言機的公共入口,以接收來自DeFi應用程序的安全查詢,為即將進行的交易提供信息。用戶可以輕松訪問安全預言機、查詢即將進行的交易,并獲得實時的安全情報。另外,CertiK提出的解決方案都將使用CertiK鏈上的原生代幣CTK來維護預言機網絡的正常運轉。[2020/9/8]

①Account3是“post_vaa”函數生成的消息賬戶。②Account6是“收件人”地址,用于接收鑄造的WormholeETH。③Account9是WormholeETH的鑄幣機構,是一個PDA。這就是為什么在簽名驗證通過后,攻擊者可以直接鑄造代幣。步驟四:部分鑄造的wETH被轉移到以太坊,其余的被交換到USDC和SOL:https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk合約漏洞分析

這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。

為了防止將來此類問題的發生,必須檢查并驗證函數使用的所有帳戶。特別是在該案例中,由于部分檢查過程依賴于外部調用,而外部調用的可靠性被過度信任,從而引入了風險。總結

目前,Wormhole團隊已修復漏洞并已恢復網絡。在此,CertiK給開發者提出如下幾點建議:開發者在使用外部依賴的函數時,需要對這個函數有足夠的了解。隨時關注外部依賴代碼庫的重要更新,在有重大版本變動時及時對自己的代碼庫做出相應的調整。當代碼版本更新時,也需及時進行全面審計,并將審計后的代碼及時更新到已部署上鏈的代碼中。農歷破五將至,希望大家“破五窮”。同時也希望每一個項目在經過嚴格的審計之后上線部署從而獲得更高的安全性并減少財產損失的可能。好運從新的一年起開始不斷“循環”;安全從嚴格的審計開始,每個項目都有更好的“開端”!迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:ERTCERcertikCERTALERTcerclestockservicecertik幣價

pepe最新價格
FOR:Foresight Ventures:熊市初現,是否還將重現2018的「死亡螺旋」

“牛市我并不了解,但是我太懂熊市了”——18年高點入場的小韭菜如是說0.寫在前面最近有許多老朋友與我談“夢回2018”,也有很多老韭菜開始寫《熊市生存指南》.

1900/1/1 0:00:00
WEB:對話YouTube游戲負責人:Web3如何影響創作者經濟

1月26日,YouTube游戲負責人RyanWyatt在個人推特表示,將離開谷歌旗下YouTube,于今年3月加入PolygonStudios擔任CEO.

1900/1/1 0:00:00
區塊鏈:深入談談Web3重塑數據價值的意義

tl;dr在Web2.0里,你的數據有價值,但不屬于你,價值也不分給你鏈上數據是一座金礦,應用越多,數據越多,金礦越大在Web3.0里,你的價值行為終將獲得回饋,價值的載體是你的數據.

1900/1/1 0:00:00
ARB:Layer2版塊價值挖掘,淺談Arbitrum生態及其發展潛力

0.概要在短短半年時間里,Arbitrum生態飛速生長,已經在各個賽道上都擁有成熟并且出圈的特色項目,Arbitrum的潛力被初步兌現,在未來的時間里.

1900/1/1 0:00:00
區塊鏈:星球日報 | 假冒MetaMask治理Token經驗證實為“貔貅盤”;DeBank完成2500萬美元股權融資,紅杉中國領投(12月29日)

頭條 假冒MetaMask治理Token上線DEXTools,經驗證實為“貔貅盤”12月28日,據推特用戶coby.eth表示.

1900/1/1 0:00:00
SIS:一文讀懂Symbiosis,對標Multichain和THORChain的跨鏈流動性協議

以太坊的性能和Gas費限制了鏈上活動進一步的增加,“多鏈”發展已經成為未來比較確定性的局面。有些項目在這個過程中逐漸失去市場份額,比如當前的大多數DeFi項目就面臨這一困境.

1900/1/1 0:00:00
ads