火星链 火星链
Ctrl+D收藏火星链
首页 > DAI > 正文

Solana:Solana正经历大规模安全事件,建议用户立即执行避险操作(内容持续更新)

作者:

时间:1900/1/1 0:00:00

Solana正在经历一场大规模的安全事件。

预警最早由NFT市场MagicEden敲响。今日早间,MagicEden发布警告称,似乎有一个广泛存在的SOL漏洞可以耗尽整个生态系统的钱包资产,MagicEden就此提醒用户进行以下设置保护个人资产:进入Phantom钱包设置页面;点击受信任的应用;撤销任何可疑链接的权限。然而,就在大家以为这只是一起较为普通的误授权事件时,多位安全研究者均发声表示问题似乎并没有那么简单。Decaf开发者@JuanRdBO发推将矛头直指Solana生态最大的钱包Phantom,称这不是一起关于“受信任应用”的问题。如果用户曾与DeJBGdMFa1uynnnKiwrVioatTuHmNLpyFKnmB5kaFdzQ进行过交互,钱包就会遭受入侵。

SOL于24.464美元处或面临约5700万美元大额链上清算:11月8日消息,据DefiLlama数据显示,借贷协议Solend上SOL于24.464美元处,或面临260万枚SOL(约合5700万美元)的大额链上清算。[2022/11/8 12:31:19]

随后,Phantom官方发布公告称:“我们正在与其他团队密切合作,以弄清Solana漏洞问题。目前,团队不认为这是一个Phantom特有的问题。一旦我们收集到更多信息,我们将发布最新消息。”根据当前的情况来看,Phantom应该确实不是唯一受该事件影响的钱包。知名开发者@0xfoobar则发推称,除Phantom外,Slope钱包用户也已报告了被盗情况;CinneamhainVentures合伙人AdamCochran也表示,一名Slope用户告诉他事件影响甚至波及到了其以太坊地址。

Solend发布新提案,引入账户借贷限额以解决巨鲸清算问题:6月21日消息,Solana生态借贷协议Solend发布新提案SLND3,表示为解决巨鲸的清算问题,建议:1.为每个账户引入5000万美元的借贷限额,任何超过此限额的债务将有资格进行清算,无论抵押品价值如何;2.从每个账户1.2亿美元的借贷限额开始逐步降低,直到达到5000万美元,目标是每小时减少50万美元;3.暂时将最大清算平仓系数从20%降至1%,限制在单笔交易中可以清算的金额;4.暂时将SOL的清算罚款从5%降至2%。

此外Solend正在与做市商接触,以帮助提供更好的链上流动性,如果获得批准,该提案将尽快生效。

此前消息,6月19日,借贷协议Solend创始人敦促巨鲸用户尽快偿还债务,避免引发连环清算,同一天,Solend社区先通过了将对巨鲸制定特殊保证金要求并可临时接管鲸鱼账户的提案SLND1,昨日,Solend社区又在提案SLND2中废除了上述提案。[2022/6/21 4:41:56]

就此,Slope钱包回应称:“我们正在积极努力尽快解决这个问题,并尽我们所能进行整改。目前我们正在与SolanaLabs和其他基于Solana的协议和团队合作,以确定问题并进行纠正。我们将于30分钟内再次更新进展。

基于Solana的追踪工具Sonar集成合成资产协议Synthetify:12月5日消息,基于Solana的追踪工具Sonar发推称,已经集成基于Solana的合成资产协议Synthetify,允许用户在sonar.watch追踪其Synthetify存款情况。[2021/12/5 12:52:41]

@0xfoobar就该事件同时补充表示,目前来看黑客正在大量窃取受影响钱包中的SOL以及其他SPL标准代币,即便是已经6个月未活跃的钱包也无法幸免。根据Watcher.Guru的统计,目前已有超过8000多个地址遭受影响。当前可确认的黑客地址包括:Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV;CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu;5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n;GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy。至于攻击发生的原因,各方暂时均表示尚未查明,但@0xfoobar提醒所有Solana生态用户,如果有条件的话可以尽快将资产转移至硬件钱包内,实在没有条件可以将资产转入信誉较好的中心化交易所内。

LBank蓝贝壳于4月28日20:00上线 SOL:据官方公告,4月28日20:00,LBank蓝贝壳上线SOL(Solana),开放USDT交易,4月28日19:00开放充值,4月30日18:00开放提现。资料显示,Solana由前高通,英特尔和Dropbox工程师于2017年底创立,是一种单链委托权益证明协议,其重点是在不降低分散性或安全性的前提下提供可扩展性。Solana扩展解决方案的核心是名为“历史证明(PoH)”的分散式时钟,旨在解决分布式网络中没有单个可信赖时间源的时间问题。[2021/4/28 21:06:43]

之所以需要这么做,是因为撤销受信认应用的授权并没有用,所有相关交易中SOL和SPL代币都是“地址所有者”签名转移的,并不涉及第三方的授权转移,由此可见这更有可能是一场大规模的私钥泄露事件。因此,将资金转移至不容易向潜在的浏览器扩展暴露私钥的硬件钱包是当前最稳妥的避险措施。针对整起事件,Solana官方当前给出的回应是:“来自多个生态系统的工程师正在几家安全公司的帮助下调查本次大规模钱包被盗事件,目前没有证据表明硬件钱包会受到影响,调查获得进展将尽快公布后续信息。”

Solana链上交易量已超10亿:Solana浏览器数据显示,Solana链上交易量已超过10亿。团队表示,这是创世区块诞生以来,及3月16日主网测试版上线以来的里程碑事件。[2020/6/18]

鉴于事件原委尚未查明,Odaily星球日报将密切关注事态进展,如有重要动向将更新在本文下方。————10:55更新:慢雾安全团队对此事件进行跟踪分析称,从交易特征上看,攻击者在没有使用攻击合约的情况下,对账号进行签名转账,初步判断是私钥泄露。不少受害者反馈,他们使用过多种不同的钱包,以移动端钱包为主,我们推测可能问题出现在软件供应链上。在新证据被发现前,我们建议用户先将热钱包代币转移到硬件钱包或知名交易所等相对安全的位置,等待事件分析结果。11:30更新:AvaLabs创始人EminGünSirer发推称,因攻击仍在进行中,所以有很多错误信息和猜测。由于交易签名正确,攻击者很可能已经获得对私钥的访问权限。一种可能的途径是供应链攻击,其中JS库被黑客入侵,并泄露用户的私钥。受影响的钱包似乎是在过去9个月内创建的,但也有报告说新创建的钱包也受到影响。目前停链是无济于事的,当链恢复时攻击将恢复。11:35更新:MagicEden表示,经进一步调查,团队建议为保护个人资产,用户还要做以下工作:1.用新的助记词创建一个新钱包;2.把所有NFT和有流动性的加密货币转移至新钱包,或者更稳妥的是把所有资产都放进冷钱包。11:44更新:

Solana生态开发者向Odaily星球日报透露,目前Solana正召集Phantom、Slope等生态核心团队,正在逐一比对排查受害者地址和交互过的应用记录,目前仍无法确定具体漏洞原因。13:35更新:SolanaStatus再次发推称,工程师目前正在与多个安全研究人员和生态系统团队合作,以确定漏洞利用的根本原因,目前尚不清楚。没有证据表明硬件钱包受到影响,强烈建议用户使用硬件钱包,并且不要在硬件钱包上重复使用助记词,创建一个新的助记词。被盗取的钱包应被视为已损坏并丢弃。17:07更新:

SolanaLabs联合创始人@aeyakovenko发推称,据分析此次攻击事件似乎是iOS供应链受到了攻击,其中多个只收到SOL且没有其他交互的可信钱包受到了影响,它们曾将外部生成的私钥导入iOS。同时他表示,只是所有已确认的信息显示都是iOS设备,但可能也是因为它的欢迎程度。8月4日8:30更新:1.SolanaStatus发推称,经过开发人员、生态团队和安全审计人员的调查,受影响的地址似乎曾经在Slope钱包应用中创建、导入钱包地址或曾经使用过该应用。目前具体细节仍在调查中,可能是由于私钥信息被无意间传输到了应用监控程序中。2.Phantom也发推称,“有理由相信所报告的漏洞是由于与Slope之间导入导出账户相关的复杂性造成的,仍在积极努力确定是否存在导致此事件的其他漏洞。如果有Phantom用户也安装了其他钱包,我们建议您尝试将资产转移到一个新的非Slope钱包,并使用新的种子短语。”3.针对此事,Slope发布公告回应称,根据目前了解的情况,很多Slope钱包遭到入侵,Slope许多员工和创始人的钱包也被盗了。Slope关于攻击事件起因有一些假设,但尚未确定。Slope正在积极开展内部调查和审计,与顶级外部安全和审计团队合作;正与整个生态系统中的开发人员、安全专家和协议合作,努力识别和纠正这些问题。Slope建议所有用户采取以下措施:创建一个新的、独立的种子短语钱包,并将所有资产转移到新钱包。同样,不建议在新钱包上使用与Slope上相同的种子短语。硬件钱包仍然是安全的。

标签:SOLOLASolanaSOLASurviving SoldiersHola Citysolana币总量solana币总量

DAI热门资讯
TPS:DAOrayaki:二次方治理规模化的权衡取舍

原文作者:Ericzhang原文标题:QuadraticGovernance:What’sWorkingandWhat’sNot?本文是对二次方投票机制所面临的现实约束及潜在解决方案的粗略探索.

1900/1/1 0:00:00
AME:Messari:Uniswap二季度生态进展报告

关键总结受益于市场波动和健康的套利机器人活动,Uniswap二季度交易活动的下降幅度小于整个加密货币市场。由于WBTC充当了处于困境之中的CeFi机构的抵押品,WBTC交易活动有所增加.

1900/1/1 0:00:00
MOV:一文读懂估值20亿美元的新公链Sui:前Facebook团队打造的Layer1

7月12日,TheInformation援引知情人士报道,由前MetaPlatforms员工创立的Wbe3初创公司MystenLabs正在寻求以20亿美元估值筹集至少2亿美元B轮融资.

1900/1/1 0:00:00
ETH:「合并」前夜的以太坊矿工:不慌,接着挖

今年,以太坊生态最关键的时间节点便是ETH1与ETH2的「合并」。虽然,官方没有给出「合并」发生的确切日期,但根据V神的预测,如果一切顺利,「合并」最早可能在8月进行.

1900/1/1 0:00:00
ANC:NFT数据日报 | “平价NFT”PixelBeast受到巨鲸青睐(7.12)

NFT数据日报是由Odaily星球日报与NFT数据整合平台NFTGO合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度.

1900/1/1 0:00:00
ZKS:深度解析zkSync 2.0架构与核心基础设施

编译作者:水多多|zkSync 我可以把你比作夏日吗?你的可扩展性和安全性更高。狂风确实震撼了五月亲爱的心灵,夏天的租约日期太短了.

1900/1/1 0:00:00