比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DOGE > Info

SOL:是授權轉移還是直接偷??Solana授權釣?事件解析

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為

https://officialsolanarares.net/mint/??釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章?中提到了?點:

惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以?太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。

其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。

真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。

《富爸爸窮爸爸》作者:一切都會崩潰,計劃購買更多比特幣:金色財經報道,暢銷書《富爸爸窮爸爸》的著名作者羅伯特清崎重申了他對市場崩盤的警告。羅伯特清崎表示,2022年科技行業有超過 144,000 人失業,今年迄今已有 66,000 人失業,一切都會崩潰,包括黃金、白銀和比特幣。盡管如此,他告訴他的 230 萬推特粉絲不要恐慌,并補充說他將使用“假”美元購買更多的黃金、白銀和比特幣,他稱之為真錢。清崎解釋說,黃金、白銀和BTC是真錢,而美元是假錢,因為它不是與真錢掛鉤,例如黃金,而是與美國的‘充分信任和信用’掛鉤。

這位著名作家曾多次表示,他不信任拜登政府、財政部、美聯儲或華爾街。[2023/2/13 12:02:56]

1.以太坊中的授權

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它?合約交易時,可以?便的?付ERC-20代幣。

Reddit Collectible Avatar持有地址總量突破400萬:金色財經報道,據Dune Analytics數據顯示,Reddit于Polygon網絡發行的NFT系列 Reddit Collectible Avatar持有地址總量突破400萬,截至目前達到4,020,437,單一NFT持有地址為3,746,459個,Reddit Collectible Avatar總量4,741,353個,當前交易總額達11,742,104美元。[2022/12/8 21:31:35]

在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。

2.Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權?概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。

Aptos和谷歌云合作計劃推出加速器項目:金色財經報道,公鏈項目 Aptos 宣布與 Google Cloud 達成合作,Google Cloud 將為其部分驗證節點和其他服務提供支持。Aptos 區塊鏈也將被編入索引并加入 Google Cloud 的 BigQuery 服務。

此外,Google 和 Aptos 基金會將啟動加速器計劃,并在明年共同舉辦黑客馬拉松。[2022/11/11 12:46:43]

3.Approve的涵義

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的?是?個確認按鈕。然?在Solana的?Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授?

CryptoPunks:CryptoPunks NFT系列知識產權協議現已生效:8月16日消息,CryptoPunks在官方推特上表示,Crypto Punks NFT系列知識產權協議現已生效,相信此協議可以給Crypto Punks持有者帶來無盡的創造力和可能性。此外,YugaLabs仍保留對此協議進行更改的權利,以保證其始終可以為社區提供最好的服務。[2022/8/16 12:28:24]

權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。

4.交易直接轉?原?貨幣

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個?payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。

非營利籌資平臺Heroe5宣布成立Web3融資平臺:金色財經報道,非營利籌資平臺Heroe5今天宣布成立The Good Society?,以滿足慈善組織對可持續籌資平臺日益增長的需求。The Good Society 成為第一個專注于 Web3 解決方案的項目,旨在提高認識并支持致力于對我們的社區產生積極影響的全球事業。

Heroe5 和 The Good Society 的首席執行官 Sebastien Heimann 表示:The Good Society 是籌款行業發展的重要下一步:一個創造藝術影響體驗的 Web3 平臺。隨著世界轉向 Web3,慈善機構需要更多的籌款工具來保持領先地位,并采用新的方式來吸引潛在的捐助者。Good Society 將提供這些創新,使他們能夠為重要事業籌集關鍵資金和提高認識,同時滿足公眾對數字收藏品日益增長的興趣。[2022/8/11 12:18:27]

函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,??在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。

?段類似如下的代碼就可以在合約內部轉移?user的SOL。

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!

在上述的偷盜事件中,?戶同惡意合約?3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。

6.具體被盜交易

其中?筆被盜交易:

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我們可以看到該交易涉及的輸?賬號:

這其中:

?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。

其交易打印出的?志為:

從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。

7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

關于Fairyproof

Fairyproof是一家專注區塊鏈生態安全的公司,公司主要通過“代碼風險檢測+邏輯風險檢測”的一體化綜合方案服務了諸多新興知名項目。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:SOLSOLALANAOLASOLDIER價格solana幣的最新價格solana幣下半年DOLAN價格

DOGE
元宇宙:資本圍獵虛擬人:腰纏萬貫 無家可歸

沒有元宇宙,虛擬人無家可歸。“去年在拜年祭沒看到洛天依有點傷心,結果在春晚上看到了。今年在拜年祭和春晚都沒看到她,結果直接在冬奧登場。明年拜年祭再不帶洛天依玩,她就要去聯合國了.

1900/1/1 0:00:00
ANT:Anton Nell:AC與我已決定關閉DeFi/Crypto領域應用程序和服務

3月6日消息,據DeFi開發者、Fantom基金會高級架構師AntonNell發推稱,“Andre和我已經決定將關閉為defi/crypto領域做出貢獻的章節.

1900/1/1 0:00:00
加密貨幣:歐盟正在對俄羅斯使用加密貨幣繞過制裁“采取措施”

法國財政部長BrunoLeMaire表示:“在經濟和金融制裁方面,我們希望保持靈活性和動員性。” 歐盟官員:歐盟各國政府對嚴格的加密貨幣銀行資本限制持友好態度:金色財經報道,據一位主導新立法談判.

1900/1/1 0:00:00
元宇宙:從元宇宙的人、貨、場 展望2022元宇宙發展趨勢

2021年“元宇宙”成功入選由國家語言資源監測與研究中心發布的“2021年度十大網絡用語”,其火爆程度可見一斑,它所描繪的畫卷是人們對互聯網的終極想象.

1900/1/1 0:00:00
OSM:Cosmos是如何實現鏈與鏈的“港口”相連的?

隨著Kava9主網對CosmosIBC的成功整合及知名公鏈Terra、BinanceChain等在Cosmos生態上的部署,Cosmos生態得到了越來越廣泛的關注.

1900/1/1 0:00:00
WEB:Web3的NFT需要哪些標準協議

在元宇宙世界里,除了同質化通證之外,市場上最為活躍的是NFT。除了OpenSea類的交易市場之外,我們需要進一步思考NFT的未來,到底哪些協議/標準是未來的方向? 結合以上圖,對于元宇宙NFT而.

1900/1/1 0:00:00
ads