比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

OLE:近4億美元損失,Solana的黑客攻擊都有什么共同點?

Author:

Time:1900/1/1 0:00:00

原文作者:sec3

原文編譯:ChinaDeFi

自一年前以來,Solana生態系統實現了超高速增長,同時見證了多次黑客攻擊(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),這些黑客攻擊總共造成了近4億美元的損失。

重要的是,這些黑客攻擊(SlopeWallet除外)大多是由于智能合約漏洞,即鏈上協議的編碼缺陷:

Wormhole:3.2億美元被盜,原因是缺少帳戶驗證;

CashioApp:由于缺少賬戶驗證,導致5000萬美元被盜;

6月份美股上市礦業公司供賣出約1.46萬枚比特幣,環比增長近400%:7月16日消息,Arcane Research數據顯示,6月份美股上市礦業公司賣出了大約1.46萬枚比特幣,環比4月份增長近400%,同期僅挖出了3900枚比特幣。其中Core Scientific和Bitfarms賣出比特幣的數量最多,此外Marathon和Hut 8在5月和6月并未賣出,故現在持有最多的比特幣。[2022/7/16 2:17:36]

CremaFinance:1000萬美元被盜(返還800萬美元),原因是缺少賬戶驗證;

Nirvana:通過閃貸操縱價格,350萬美元被盜;

數據:DeFi總鎖倉量較4月高點已跌去近40%:5 月31日消息,據歐科云鏈鏈上大師數據顯示,DeFi全網總鎖倉量已由2022年4月19日的最高點1,895.1億美元跌至如今的1,137.7億美元,跌幅達到39.9%。

目前Defi項目中鎖倉量排名前三的分別是Lido(158億美元)、Maker(92億美元)、Aave(91.1億美元)。[2022/5/31 3:52:32]

Slope錢包:由于助記詞被泄露,400萬美元被盜。

在本文中,我們回顧了這些攻擊的本質,并旨在找到有效的解決方案,以防止未來發生此類攻擊。

Wormhole:黑客創建了兩個假的sysvar帳戶來跳過密鑰驗證。

觀點:近4億美元XRP轉移至Bithumb或是為SPARK空投做準備:12月10日消息,此前監測數據顯示,有價值約4億美元的XRP轉移至Bithumb,其背后的原因可能是為即將到來的SPARK(FLR)空投做準備。此前,瑞波合作伙伴Flare Networks宣布將于12月發布基于XRP Ledger的代幣Spark,將對XRP持有者進行1:1空投。今日早間消息,近7億枚XRP從未知地址轉入Bithumb交易所,價值約4.02億美元。(Crypto Potato)[2020/12/10 14:49:40]

CashioApp:黑客創建了8個假賬戶來通過有效性檢查。

CremaFinance:黑客創建了一個虛假的帳戶,并使用閃貸竊取費用。

FUC近4小時漲幅12.54%:據FUBT交易平臺數據,FUC在近4小時上漲12.54%,現報價0.2 USDT,請注意控制風險。據介紹,FUC依托于FUBT全球生態,是基于以太坊的去中心化數字資產,致力于構建行業產業發展及資源管理服務為一體的生態空間。FUC初始發行量1億,去年以來累計共回購銷毀5100萬FUC,現流通量4900萬FUC。FUC富臨門定存鎖倉活動Ⅱ期將于3月2日16:00開放。[2020/3/2]

Nirvana:黑客精心制作了一個閃貸賬戶來操縱代幣價格。

SlopeWallet:黑客通過泄露的助記詞直接獲取了用戶錢包的私鑰。

2.所有黑客攻擊都涉及多次交易

Wormhole:整個攻擊用了6個交易來完成:第一個tx創建第一個假sysvar帳戶,最后一個tx調用complete_wrapped。

CashioApp:整個攻擊從創建所有的假賬戶到發送最后的攻擊交易,期間進行了超過10筆的交易。

CremaFinance:每次攻擊至少需要進行3筆交易;創建一個虛假的帳戶,部署一個閃貸程序,發起竊取費用的攻擊;此外,黑客還多次發起10筆閃貸交易,從不同的代幣池中進行竊取。

Nirvana:攻擊至少進行了2筆交易;部署一個精心設計的閃電貸款接收程序,并調用Solend閃貸。

SlopeWallet:整個攻擊抽干了9000多個錢包,涉及9000多個SOL或SPL代幣轉賬交易。

3.所有攻擊至少持續幾分鐘(幾個小時甚至幾天)

Wormhole:從創建第一個假sysvar賬戶的tx到完成轉賬的tx之間的時間跨度為6個小時。

CashioApp:黑客的第一個假賬戶是在交易發生前5天創建的。

CremaFinance:這個假賬戶是在第一次攻擊前一個多小時創建的。

Nirvana:兩個交易(部署閃貸接收方和調用Solend閃貸)之間的時間窗口跨度為4分鐘。

Slope錢包:廣泛的攻擊持續至少8個小時。

4.最大的損失是由于缺少帳戶驗證

前三次黑客攻擊(Wormhole、CashioApp和CremaFinance)的根源在于缺少正確的賬戶驗證。

無論是否是巧合,這些攻擊都造成了很大的經濟損失。

5.閃貸牽涉到兩次黑客攻擊

CremaFinance和Nirvana的黑客攻擊都涉及直接閃貸交易,而且都是通過Solend進行的。

在CremaFinance,閃貸被用來引導存款流動性。

在Nirvana中,其內部價格預言機被閃貸操縱。

安全措施:

賬戶所有權

賬戶簽名者

帳戶之間的關系(或邏輯約束)

根據協議邏輯,還應該檢查:

如果任何內部價格預言機操縱閃電貸款(與大量轉移),需增加約束以防止差異。

如果可以計算任何異常狀態(如費用或獎勵),需添加約束以防止差異。

監控SOL或SPL代幣的大規模轉移;

監控針對你的智能合約的閃貸交易;

通過升級依賴程序來監控潛在的漏洞;

監控異常狀態(例如,計算費用);

監控往返交易事件例如deposit-claim-withdraw在單個tx中);

監控來自同一簽名者的重復交易;

任何針對協議特定屬性的自定義監控。

如果任何被監控的交易導致了在隨后的黑客攻擊中使用的異常狀態,及早發現它們可能有助于阻止黑客攻擊。

Tags:OLEm.financeFINANCEWHOLE價格Yefam.FinanceRhinos FinanceBalancer

中幣下載
Huobi Global to Open Trading for TON at 12:00 (UTC) on September 7

DearValuedUsers,HuobiGlobalwillbeopeningTON(TheOpenNetwork)spottrading(TON/USDT)andspotGridtradin.

1900/1/1 0:00:00
比特幣:使用幣安支付轉帳,獲得最高10 BNB或2,999 BUSD等值返現券!

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。活動期間:2022年09月06日19:00至2022年10月01日07:59*幣安支付為2022年09月07日08:00之前,從未使.

1900/1/1 0:00:00
USD:幣安更新U本位合約多資產模式最大可存入保證金資產限額

親愛的用戶: 自2022年09月06日13:00起,幣安已更新U本位合約多資產模式中,用戶可使用的最大存入限額.

1900/1/1 0:00:00
RAT:平行鏈開發指南(二)

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
COM:XT.COM關於暫停GERA充提及交易的公告

尊敬的XT.COM用戶:應項目方要求,XT.COM現已暫停GERA充提業務以及關閉GERA/USDT交易對.

1900/1/1 0:00:00
比特幣:市場動蕩加劇 比特幣BTC兩個月來首次跌破1.9萬美元

隨著更大范圍的市場波動,比特幣的拋售也在不斷升級。自從美國獨li日之后,比特幣第一次下跌至19,000美元以下。這一資產最近一次跌破19,000美元是在7月4日,當時觸及18600美元.

1900/1/1 0:00:00
ads