链资讯 链资讯
Ctrl+D收藏链资讯

OLE:近4亿美元损失,Solana的黑客攻击都有什么共同点?_ANC

作者:

时间:

原文作者:sec3

原文编译:ChinaDeFi

自一年前以来,Solana生态系统实现了超高速增长,同时见证了多次黑客攻击(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),这些黑客攻击总共造成了近4亿美元的损失。

重要的是,这些黑客攻击(SlopeWallet除外)大多是由于智能合约漏洞,即链上协议的编码缺陷:

Wormhole:3.2亿美元被盗,原因是缺少帐户验证;

CashioApp:由于缺少账户验证,导致5000万美元被盗;

近4亿枚USDT从Bitfinex转移到Tether Treasury:金色财经报道,WhaleAlert数据显示,398,000,000 枚USDT(价值约397,729,360美元)从Bitfinex转移到Tether Treasury。[2022/11/13 12:56:28]

CremaFinance:1000万美元被盗(返还800万美元),原因是缺少账户验证;

Nirvana:通过闪贷操纵价格,350万美元被盗;

Slope钱包:由于助记词被泄露,400万美元被盗。

在本文中,我们回顾了这些攻击的本质,并旨在找到有效的解决方案,以防止未来发生此类攻击。

独家|以太坊24h链上交易量近409.32万ETH 环比上升48.33%:金色财经消息,据欧科云链OKLink链上数据显示,以太坊24h链上活跃地址数逾39.2万,环比下降14.17%;链上交易量近409.32万ETH,环比上升48.33%;链上交易笔数逾116.22万笔,环比上升2.45%。

截至下午2时,以太坊全网算力约为206.45TH/s,环比下降0.33TH/s,建议Gas费用为180.06Gwei,环比下降29.21%,未确认交易数近10.22万笔。[2020/8/31]

Wormhole:黑客创建了两个假的sysvar帐户来跳过密钥验证。

CashioApp:黑客创建了8个假账户来通过有效性检查。

美股期货指数拉升 道指涨近4%:行情显示,美股期货持续走高,道指期货涨幅扩大至3.8%,标普500期货涨3.0%,纳指期货涨2.23%。[2020/6/16]

CremaFinance:黑客创建了一个虚假的帐户,并使用闪贷窃取费用。

Nirvana:黑客精心制作了一个闪贷账户来操纵代币价格。

SlopeWallet:黑客通过泄露的助记词直接获取了用户钱包的私钥。

2.所有黑客攻击都涉及多次交易

Wormhole:整个攻击用了6个交易来完成:第一个tx创建第一个假sysvar帐户,最后一个tx调用complete_wrapped。

行情 | 受益于区块链概念股爆发 暴风集团近4个交易日出现2次涨停:据中新经纬消息,暴风集团30日晚发布2019年第三季度财报显示,公司前三季度实现营收9360万元,同比下滑90.95%;净利润亏损6.5亿元,同比下降184.50%,上年同期亏损2.28亿元。二级市场上,受益于区块链概念股爆发,最近4个交易日,暴风集团出现2次涨停,但30日以跌停收盘,报收5.19元跌10.05%,成交量16.6万手,成交额8618万元,总市值为17.1亿元。[2019/10/31]

CashioApp:整个攻击从创建所有的假账户到发送最后的攻击交易,期间进行了超过10笔的交易。

CremaFinance:每次攻击至少需要进行3笔交易;创建一个虚假的帐户,部署一个闪贷程序,发起窃取费用的攻击;此外,黑客还多次发起10笔闪贷交易,从不同的代币池中进行窃取。

Nirvana:攻击至少进行了2笔交易;部署一个精心设计的闪电贷款接收程序,并调用Solend闪贷。

SlopeWallet:整个攻击抽干了9000多个钱包,涉及9000多个SOL或SPL代币转账交易。

3.所有攻击至少持续几分钟(几个小时甚至几天)

Wormhole:从创建第一个假sysvar账户的tx到完成转账的tx之间的时间跨度为6个小时。

CashioApp:黑客的第一个假账户是在交易发生前5天创建的。

CremaFinance:这个假账户是在第一次攻击前一个多小时创建的。

Nirvana:两个交易(部署闪贷接收方和调用Solend闪贷)之间的时间窗口跨度为4分钟。

Slope钱包:广泛的攻击持续至少8个小时。

4.最大的损失是由于缺少帐户验证

前三次黑客攻击(Wormhole、CashioApp和CremaFinance)的根源在于缺少正确的账户验证。

无论是否是巧合,这些攻击都造成了很大的经济损失。

5.闪贷牵涉到两次黑客攻击

CremaFinance和Nirvana的黑客攻击都涉及直接闪贷交易,而且都是通过Solend进行的。

在CremaFinance,闪贷被用来引导存款流动性。

在Nirvana中,其内部价格预言机被闪贷操纵。

安全措施:

账户所有权

账户签名者

帐户之间的关系(或逻辑约束)

根据协议逻辑,还应该检查:

如果任何内部价格预言机操纵闪电贷款(与大量转移),需增加约束以防止差异。

如果可以计算任何异常状态(如费用或奖励),需添加约束以防止差异。

监控SOL或SPL代币的大规模转移;

监控针对你的智能合约的闪贷交易;

通过升级依赖程序来监控潜在的漏洞;

监控异常状态(例如,计算费用);

监控往返交易事件例如deposit-claim-withdraw在单个tx中);

监控来自同一签名者的重复交易;

任何针对协议特定属性的自定义监控。

如果任何被监控的交易导致了在随后的黑客攻击中使用的异常状态,及早发现它们可能有助于阻止黑客攻击。

标签:OLENCEANCFINBOLEApple FinanceCOOKIE FINANCEGlox Finance

酷币交易所热门资讯
LAYER:美元持续走强是否成为比特币上涨的“破坏剂”?_ION

比特币价格已在2万美元上下徘徊了很长一段时间,本文将从美元估值的角度探讨潜在的价格催化剂。很明显,至少就目前而言,美联储不会像许多人此前预期的那样“转向”更宽松的货币政策立场,这对美元和利率敏感.

比特币:萨尔瓦多比特币投资账面价值已下跌约58%_比特币市值突破多少亿

金色财经报道,根据萨尔瓦多总统NayibBukele自去年9月在Twitter上披露的比特币购买情况,该国已经购买了2381个比特币.

比特币:比特币BTC跌破关键支撑位。它可以达到多低?_加密货币是什么意思视频

比特币已经回落到一个关键的支撑区域,该区域是6月下旬18,000范围内负面走势的上限。 比特币突破关键水平 在8月中旬跌破熊旗后,价格能够在突破20,000点后进一步下跌,然后达到19,600点.

OLE:以太坊域名在 OpenSea 的周线图上名列无聊猿榜首_REMI

在过去的7天里,以太坊名称服务(ENS)域名已超过无聊猿游艇俱乐部(BAYC),成为NFT市场OpenSea上交易量最大的资产——似乎领先于以太坊合并.

COI:大币网(Dcoin)关于支持Ether(ETH)钱包维护的暂停充提币公告_DCO

亲爱的大币用户: 为支持以太坊合并计划,并确保在产生分叉币的情况下,用户获得分叉币空投。DCOIN将于2022年09月06日17:00暂停多网络的Ether的充值和提现业务.

Consensys: 概览网络活动数据,以太坊正蓄势待发

原文作者:DavidShuttleworth,SimranJagdev原文编译:深潮TechFlow以太坊是世界上最大的可编程区块链。它是互联网的未来,以及金融未来的基础.