火星链 火星链
Ctrl+D收藏火星链
首页 > BTC > 正文

Solana:Solana 钱包大规模失窃 源头指向供应链软件

作者:

时间:1900/1/1 0:00:00

为避免类似事件造成资产损失,用户最好使用硬件钱包。撰文:凯尔

「似乎有一个广泛存在的漏洞可以耗尽整个Solana生态系统的钱包资产。」8月3日早间,Solana生态的NFT市场MagicEden的这条推文在区块链行业传播。

紧接着,一场大规模的用户资产盗窃案在人们眼皮底下上演了。根据多家安全公司的追踪,失窃的Solana钱包数量从5000个持续增长,截至下午1点,大约有7767个钱包资产失窃,各种加密资产及NFT被转走。

可怕的是,尽管业内已经意识到漏洞存在,但截至发稿,漏洞的源头尚未找到。而在此期间,黑客仍在持续掏空用户的钱包。

根据慢雾安全团队追踪,约有5.8亿美元加密资产流向了4个攻击者地址。由于此次攻击并非是针对单一协议的攻击,更像是黑客破解了大量用户的私钥。慢雾推测,问题可能出在软件供应链上。

「供应链攻击」是一种新型的攻击手法。攻击者往往会在上游或中游介入,将其恶意活动及其后效应向下游传播给更多用户。因此,与孤立的安全漏洞相比,供应链攻击一旦得手,损失规模更大、影响更深远。有安全人士猜测,可能是用户使用的某款钱包出现了漏洞,导致私钥暴露。

BurnBNB:BNB实时总销毁量达16.87万枚:金色财经报道,BurnBNB数据显示,自BEP-95实时销毁升级以来,BNB销毁量达168700枚,价值62067100美元。

据悉,BNB的实时销毁机制由BEP-95提出,类似以太坊的EIP-1559销毁机制。[2023/4/30 14:35:54]

目前,Solana官方团队SolanaStatus已经发布了一份表格,向失窃用户收集相关信息,以分析漏洞所在。安全人士建议,为避免类似事件造成资产损失,用户最好使用硬件钱包,并创建一个新的助记词,已出现问题或有私钥泄露风险的钱包应被视为已损坏并丢弃。

未知漏洞致Solana近8000个钱包失窃

8月3日,一场大规模的黑客袭击席卷Solana公链。根据早间Solana生态NFT市场MagicEden发布的警告,似乎有一个广泛存在的漏洞可以耗尽整个Solana生态系统的钱包资产。

紧接着,区块链审计安全团队OtterSec披露,在过去几个小时内,已有超过5000个Solana钱包资金被盗取,OtterSec分析显示,这些交易是由实际所有者签署,这表明存在私钥泄露。该漏洞还可能影响ETH用户。

预警:黑客利用远程控制软件向日葵漏洞盗取加密钱包资产,建议卸载:4月3日消息,据推特用户@0xAA_Science披露,这两天很多人因为领取空投使用向日葵(远程桌面软件),加密钱包被盗了。黑客可以利用这个漏洞,远程控制用户的钱包转钱。该用户表示,电脑用过远程桌面软件的,包括向日葵、todesk、TeamViewer等,建议卸载。

根据其分享的资料,向日葵远程控制软件是一款远程控制软件,2022年2月互联网披露向日葵远程控制软件旧版本中存在远程命令执行漏洞,向日葵远程控制软件会监听高端口 (默认40000以上),攻击者可构造恶意请求获取Session,从而通过身份认证后利用向日葵远程控制软件相关API接口执行任意命令。[2023/4/3 13:41:29]

Solana链上钱包大规模失窃事件迅速在用户群中引发恐慌。而这次攻击带来的损失还未停止,就在事件发酵过程中,仍不断有用户中招。

当日上午10点30分许,Alavanche公链创始人EminGünSirer监测到,针对Solana生态系统的攻击在持续进行,被盗钱包数量已增加至7000多个,「并且正在以每分钟20个的速度增长。」

美联储3月加息25个基点的概率为65.7%:金色财经报道,据CME“美联储观察”:美联储3月维持利率不变的概率为34.3%,加息25个基点至4.75%-5.00%区间的概率为65.7%;到5月维持利率不变的概率为26.1%,累计加息25个基点的概率为58.2%,累计加息50个基点的概率为15.8%。[2023/3/20 13:14:12]

EminGünSirer监测到被盗钱包数量持续增加

EminGünSirer也注意到了交易签名的细节,他认为攻击者很可能已经获得了对私钥的访问权限。

Coinbase CEO:公司现持有约200万枚BTC,请警惕虚假信息:11月23日消息,Coinbase首席执行官Brian Armstrong在推特上表示:“我们的财务是公开的(我们是一家上市公司),我们持有约200万枚BTC,截止9月30日价值约399亿美元,我们需要团结起来,以负责任的方式建设这个行业,请警惕虚假信息。”

此前,币安首席执行官赵长鹏在推特上表示:“Coinbase Custody为灰度公司持有63.5万枚BTC。而4个月前Coinbase只有不到60万枚BTC。”不过,在Brian Armstrong对此作出回应后,赵长鹏已删除上述推文,并承认这个数字是错误的。

CryptoQuant.com也对此发表评论,称由于Coinbase对每笔存款都使用一次性钱包,因此没有一家链上数据提供商能够提供准确的Coinbase BTC储备。数据提供者只能识别冷钱包。希望交易所将客户资金转移到更少的钱包而不是许多一次性使用的钱包中以提高透明度。[2022/11/23 7:59:24]

如果发生大范围的私钥泄露,意味着用户钱包中的资金可能随时被黑客提走。在恐慌情绪下,许多用户纷纷登录钱包转移资金,避免资产损失。

智能合约审计平台Sherlock完成400万美元种子轮融资,Archetype领投:9月14日消息,智能合约审计平台Sherlock完成400万美元种子轮融资,Archetype领投,Spartan、Lattice、CoinFund等参投。新资金将用于组建团队并为Sherlock平台的外部审计提供资金。(CoinDesk)[2022/9/14 13:30:09]

这一大范围的黑客攻击引发了许多Solana生态项目方的警觉。

MovetoEarn应用STEPN发文提醒用户,若此前将非托管钱包从外部导入或导出STEPN,需要检查那些钱包是否有任何资产丢失,用户应及时从该钱包转移资产,或从STEPN应用程序中生成一个新的非托管钱包。

MagicEden也再次发文提醒称,用户最好用新的助记词创建一个新钱包,并把所有NFT和有流动性的加密资产转移至新钱包,更稳妥的是把所有资产都放进冷钱包。

由于此次失窃事件的特征指向私钥泄露,Solana生态的钱包应用商颇受关注。根据许多失窃用户的反馈,他们多使用Slope和Phantom钱包生成账户。一些人初步怀疑,可能是钱包服务商存在漏洞,致使用户私钥暴露。

而Phantom钱包不认为这是它特有的问题,该钱包的官方公告表示,暂时无法查明Solana生态系统中的漏洞,「我们正在与其他团队密切合作,一旦收集到更多信息,我们将发布更新。」

截至8月3日下午1点,此次盗窃案的源头仍未找到,仍不断有用户爆出资产失窃。根据Solana官方开发团队SolanaStatus发布的攻击事件更新,大约有7767个钱包受到影响,「工程师目前正在与多个安全研究人员和生态系统团队合作,以确定漏洞利用的根本原因」。

业内分析本次攻击疑为「供应链攻击」

此次大范围攻击事件在区块链发展史上当属首次。过去,大部分黑客攻击多集中在单一的交易所、应用协议或跨链桥上,比如利用某个链上协议的漏洞,将协议内的用户资金「一锅端」。而此次,黑客则更像是通过未知途径破解了大量的用户私钥,并逐一转走了用户资产。

根据慢雾安全团队对此事件的跟踪,约有5.8亿美元加密资产流向了4个攻击者地址。「不少受害者反馈,他们使用过多种不同的钱包,以移动端钱包为主,我们推测问题可能出现在软件供应链上。」

EminGünSirer也认为,一种可能的途径是供应链攻击,其中JS库被黑客入侵,窃取了用户的私钥。

「JS库」一般指被封装好的JavaScript函数,其特点是可以直接在程序中进行调用。从一些失窃用户的反馈来看,被盗的钱包似乎是在过去9个月内创建的,但也有报告说新创建的钱包也受到影响,因此暂时无法确定是哪个供应链软件出现了漏洞。

对于一些用户提出可以用交易回滚的方式找回用户资产,也有安全人士表示这种方式并不适用于本次事件,「因为无法分辨哪些交易是用户自己签名的。」

值得注意的是,尽管此次攻击波及的用户量庞大,且Solana网络也出现了卡顿和部分应用中断服务的情况,但底层链的运行并未受到影响。Solana验证节点Laine发文称,Solana多个RPC节点似乎已停止服务请求,可能因过载或故意造成,但Solana区块链属于正常运行状态。

上述信息都将本次安全事件的源头指向了「供应链攻击」。这是一种新型的攻击手法,尤其在注重智能合约相互耦合的Web3的领域,攻击者往往会在上游或中游介入,将其恶意活动及其后效应向下游传播给更多用户。因此,与孤立的安全漏洞相比,成功的供应链攻击带来的损失规模更大,影响更深远。

8月3日下午,SolanaStatus已经发布了一份表格,用于向失窃用户收集相关信息,以分析漏洞所在。

Solana?Status收集用户信息分析被盗原因

根据最新消息,SolanaLabs联合创始人aeyakovenko透露,此次攻击事件似乎是iOS供应链受到了攻击,其中多个只收到SOL且没有其他交互的可信钱包受到了影响,它们曾将外部生成的私钥导入iOS。但他的这种猜测还无法得到证实,「只是所有已确认的信息都是iOS设备,但也可能是因为它的受欢迎程度。」

关于Solana大规模失窃案的更多细节及原因还有待安全团队更进一步的分析和披露。值得警惕的是,「供应链攻击」手法似乎已经开始渗透区块链领域,用户在使用链上应用程序时,可能因加密钱包、输入法等基础的Web2程序存在漏洞,导致私钥泄露。安全人士建议,为避免类似事件造成资产损失,用户最好使用硬件钱包,并创建一个新的助记词,已出现问题或有私钥泄露风险的钱包应被视为已损坏并丢弃。

来源:金色财经

标签:SOLLANASOLASolana1sol币怎么样solana币官网下载appFrz Solar Systemsolana币今日价格

BTC热门资讯
ITA:区块链动态2022年8月5日早参考

00:00-08:00关键词:Uniswap基金会、AaveV3、风险投资公司LatticeCapital合伙人MikeZajko、全球对冲基金巨头BrevanHoward、VoyagerDig.

1900/1/1 0:00:00
EFI:如何打造Web3+游戏的创新经济模型?

上周末和2DAO3一起组织了一次闭门会,人数控制在30人。邀请了RCT的Jeffrey、foliusventures的Aiko、Wlabs的Kluxury做主分享嘉宾,同时参加者有iosg,fo.

1900/1/1 0:00:00
INCO:金色观察|读懂CC0协议

很多公链NFT都开始转向CC0协议,开启了放弃授权版权的思路。这似乎是为了给NFT营造开放叙事和打开社区文化的必须选择,本文将总结CC0协议的相关资料,读者可以在CC0协议里思考如何利用CC0特.

1900/1/1 0:00:00
WEB3:「大咖对话」Web3.0与数字经济

原创?高红冰、苏中?阿里研究院原文链接:https://mp.weixin.qq.com/s/LAmT22h389OWnUxQGFynKw近日.

1900/1/1 0:00:00
NOM:什么是Web3

一、什么是Web3在1990年代和2000年代初期,互联网是静态的只读目录,网站提供什么你就看什么,如新闻门户网站,我们称之为Web1时代.

1900/1/1 0:00:00
STA:纵横币海:比特币以太坊行情分析2022.8.6

投资上只有一个方向,不是做多,也不是做空,只有做对的方向。我是纵横币海,一个愿陪你东山再起的朋友。一个人能有多大的成就,要看他有谁指点。希望我能是你的伯乐,陪你度难关,与你共进退.

1900/1/1 0:00:00