北京时间2022年2月3日凌晨1点58分,Solana跨链桥项目虫洞(Wormhole)遭受攻击者发起的攻击。黑客绕过了 Solana 上的Wormhole Bridge验证过程,并为自己铸造了Wormhole ETH (wETH)。
此次事件中,攻击者通过注入一个性的 sysvar 帐户绕过了系统验证步骤,并成功生成了一条恶意“消息”,指定要铸造12万枚wETH。最后,攻击者通过使用恶意“消息”调用了“complete_wrapped”函数,成功铸造了12万枚wETH,价值约3.2亿美元。
该事件造成的损失金额之大,令其成为了DeFi史上第二大黑客攻击事件。
虫洞(Wormhole),又称爱因斯坦-罗森桥,也译作蛀孔。是宇宙中可能存在的连接两个不同时空的狭窄隧道。
言归正传,其实Solana的跨链桥虫洞协议(Wormhole Protocal),确有虫洞在科学乃至科幻小说里相同的意思和定位。
虫洞可连接两个不同时空的隧道,从而节约时间进行“传送”。而Solana的跨链桥虫洞协议(Wormhole Protocal),是连接以太坊的桥。简单来说,它帮助我们节约了交易的时间和周期,避开以太坊的拥堵从而体验到Solana的快速交易。
铸币12万枚Wormhole ETH:
https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es
俄罗斯中央银行声称其 SWIFT 替代方案已准备就绪:金色财经报道,随着西方国家及其盟友在德国等国的初步抵制后对俄罗斯银行实施 SWIFT 禁令,塔斯社报道称,中央银行行长 Elvira Nabiullina 认为其所谓的金融信息传输系统(SPFS ) 直接替代 SWIFT。
她声称,虽然该系统的成员目前“主要包括俄罗斯和白俄罗斯的银行”,但来自吉尔吉斯斯坦、亚美尼亚、塔吉克斯坦、古巴和哈萨克斯坦的一些银行已经加入。塔斯社指出,第一个 SPFS 试点是在 2014 年进行的,虽然该网络可以与 SWIFT 互操作,但它可以完全独立于后者使用。该媒体补充说,“俄罗斯大型银行在德国和瑞士的子公司”也可以使用 SPFS,并且“正在进行谈判”以实现“与中国”的 SPFS 和解。(cryptonews)[2022/3/1 13:28:51]
将代币转到以太坊:
https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx
步骤一:攻击者使用假 sysvar account调用“verify_signatures”函数:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以伪造的“sysvar account”作为参数调用的“verify_signatures”函数:
比特矿业宣布首批320台矿机运抵哈萨克斯坦,预计6月27日投入运营:比特矿业今日宣布首批320台矿机运抵哈萨克斯坦,总算力约为18.2 PH/S,预计在6月27日部署完毕并投入运营。按照计划,第二批和第三批共计2600台矿机预计在7月1日前运抵哈萨克斯坦,总算力约为102.3 PH/S。基于公司的海外拓展战略,公司其他自有矿机也将分批运往海外。
比特矿业CEO杨险峰表示:“向海外扩张是公司的长期发展战略之一。公司率先在美国德州和哈萨克斯坦进行投资布局,这将帮助公司在海外市场建立起先发优势,外加我们对加密货币挖矿领域的深刻洞察,让我们能够灵活应对全球不断变化的监管环境,并最终推动公司业务实现长期增长。”(格隆汇)[2021/6/22 23:54:56]
相比之下,以下截图是以真实的“sysvar account”作为参数的“verify_signatures”函数:
② “verify_signatures”函数从 sysvar (L92) 加载当前指令。
③ 然而,函数“load_current_index”并不能验证“sysvar account”是否真的是“system sysvar”。由于从“sysvar”中检索到的当前指令(L92)是由攻击者控制的,因此它可以顺利通过以下验证过程。
步骤二:攻击者随后使用上一步验证的签名调用“post_vaa”函数,并创建一个恶意消息帐户,声明要铸造12万枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK
① Account2 是通过“verify_signatures”指令生成的签名集。② Account3 是将在“complete_wrapped”函数中使用的消息帐户。
步骤三:攻击者调用“complete_wrapped”函数读取恶意消息账户中的数据并铸造 12万枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es
① Account3 是“post_vaa”函数生成的消息账户。
② Account6 是“收件人”地址,用于接收铸造的Wormhole ETH。③ Account9 是 Wormhole ETH 的铸币机构,是一个 PDA(程序派生地址)。这就是为什么在签名验证通过后,攻击者可以直接铸造代币。
步骤四:部分铸造的 wETH 被转移到以太坊,其余的被交换到 USDC 和 SOL:
https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknec
https://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAuf
https://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6G
https://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk
这个漏洞的根本原因是在验证签名过程(“verify_signatures”)中,程序使用了一个在Solana更新至1.8.0时即被废弃的“load_current_index”函数。该函数不会验证输入的“sysvar account”是否真的是“system sysvar”,从而攻击者可以趁机伪造这个关键帐户。
为了防止将来此类问题的发生,必须检查并验证函数使用的所有帐户。特别是在该案例中,由于部分检查过程依赖于外部调用,而外部调用的可靠性被过度信任,从而引入了风险。
目前,Wormhole团队已修复漏洞并已恢复网络。在此,CertiK给开发者提出如下几点建议:
开发者在使用外部依赖的函数时,需要对这个函数有足够的了解。
随时关注外部依赖代码库的重要更新,在有重大版本变动时及时对自己的代码库做出相应的调整。
当代码版本更新时,也需及时进行全面审计,并将审计后的代码及时更新到已部署上链的代码中。
农历破五将至,希望大家“破五穷”。同时也希望每一个项目在经过严格的审计之后上线部署从而获得更高的安全性并减少财产损失的可能。好运从新的一年起开始不断“循环”;安全从严格的审计开始,每个项目都有更好的“开端”!
总部位于巴林的 RAK 艺术基金会和 Dar Alfann 画廊已成立合资企业,以创建 NFT MENA Exhibit 2022,这是一个最先进的展览,将于 3 月 16 日至 18 日在麦纳麦丽思卡尔顿酒店举行。 NFT 展览于 F1 周末期间在巴林举行,提供独特和创新的体验,是该地区首个此类展览。
1992年,尼尔·斯蒂芬森在他的科幻小说《雪崩》中提出了“元宇宙”(MetaVerse)概念:在元宇宙中,人们可以拥有自己的虚拟替身。近30年过去了,随着AI(人工智能)技术、VR(虚拟现实)技术、AR(增强现实)技术等新技术的发展,人们发现《雪崩》中所描述的情节不再那么虚幻。2021年,扎克伯格将Facebook更名为“Meta”,即元宇宙的前缀。
盼望着,盼望着,北京2022冬奥会开幕了。 2月4日晚,北京2022冬奥会开幕式在国家体育场“鸟巢”举行。 这个大年初四,除了精彩的开幕式本身,有冰墩墩的特许商店和“鸟巢”内的数字人民币展台也成为最抢眼、最“吸睛”的去处。 在特许商品零售店、餐饮等消费场所的“轻松一扫”,不少消费者也迎来了自己的数字人民币支付“初体验”。
虽然现代互联网以前所未有的方式将我们联系在一起,但有一件事年轻一代从未真正体验过,那就是真正的隐私性。甚至老一辈人都已经忘记了在我们的每一个想法和行动被追踪之前的生活是什么样子。 Web3设想了一个开放、去信任、无需许可的互联网,用户可以点对点进行互动,而无需放弃所有权控制、隐私或依赖中介。 在这一愿景的基础上,区块链是最重要的工具之一。
暴走时评:“颠覆金融行业的改革”是加密货币的主要自我营销叙事之一,但该行业在获得传统金融业的认可之前,还需要具备一些基本要素。 在过去的一年里,我们看到加密经济经历了指数级的扩张,大量资金涌入各种加密货币、去中心化金融(DeFi)、非同质化代币(NFT)、加密指数、保险产品和去中心化的期权市场。
2021年是NFT快速走向大众的一年。年初,NFT还只是一种新潮的收藏品,通过天价拍卖进入主流视野;到年底,在技术和资本的支持下,科技企业、时尚公司、快消公司也纷纷发行自己的NFT,用不同方式试验其可行性。 随着NFT完成从一个高概念到无数个落地应用的进化,新闻机构也不甘落后,《纽约时报》、美联社等国外媒体开始推行独家的NFT产品,并且有蔓延趋势。