链资讯 链资讯
Ctrl+D收藏链资讯
首页 > FIL > 正文

DEPO:漏洞随笔:通过Jet Protocol任意提款漏洞浅谈PDA与Anchor账号验证_3X Short TomoChain Token

作者:

时间:

据JetProtocol官方博客披露,他们近期修复了一个赏金漏洞,这个漏洞会导致恶意用户可以提取任意用户的存款资金,慢雾安全团队对此漏洞进行了简要分析,并将分析结果分享如下。

相关信息

JetProtocol是运行在Solana上的一个借贷市场,用户可将账号里的代币存入金库,赚取年化收益,同时也可以按一定的比例借出另一种代币。在这个过程中合约会给用户一个note凭证,作为用户未来的提款凭证,用我们熟悉的字眼来说就是LP,而本次漏洞发生的原因也和这个LP的设计有关。

我们知道和以太坊合约相比,Solana合约没有状态的概念,取而代之的是账号机制,合约数据都存储在相关联的账号中,这种机制极大提升了Solana的区块链性能,但也给合约编写带来了一些困难,最大的困难就是需要对输入的账号进行全面的验证。JetProtocol在开发时使用了Anchor框架进行开发,Anchor是由Solana上的知名项目Serum团队开发的,可以精简很多账号验证及跨合约调用逻辑。

派盾:Sturdy Finance被攻击根本原因在于cB-stETH-STABLE价格预言机存在漏洞:6月12日消息,据派盾分析,Sturdy Finance被攻击的根本原因在于计算cB-stETH-STABLE资产价格的价格预言机存在漏洞。

今日早些时候消息,据派盾监测,DeFi借贷协议Sturdy遭黑客攻击,此次攻击或通过价格操纵实行,攻击者已将442.6枚ETH(价值约77万美元)转至Tornado Cash。[2023/6/12 21:31:15]

Anchor是如何工作的呢?我们可以从JetProtocol的一段代码说起:

programs/jet/src/instructions/init_deposit_account.rs

Kadena与Immunefi合作推出漏洞赏金计划:官方消息,Kadena与Web3漏洞赏金平台Immunefi合作推出全新的Neo漏洞赏金计划,最高奖励5万美元。[2022/1/11 8:39:41]

这里的deposit_account账号就是用于存储LP代币数据的账号,用户在首次使用时,需要调用合约生成该账号,并支付一定的存储费用。

而这里的?#?宏定义限定了这个账号的生成规则:

规则1:#这个约束中,init是指通过跨合约调用系统合约创建账号并初始化,payer=depositor意思是depositor为新账号支付存储空间费用。

规则2:#这个约束中将检查给定帐户是否是当前执行程序派生的PDA,PDA(ProgramDerivedAddress)?账号是一个没有私钥、由程序派生的账号,seed和bump是生成种子,如果bump未提供,则Anchor框架默认使用canonicalbump,可以理解成自动赋予一个确定性的值。

美国监管机构认为稳定币绕过监管漏洞,正在研究如何监管稳定币:9月20日消息,美国监管机构认为稳定币绕过监管漏洞,可能会从以下几个方面监管稳定币,分别为:把稳定币指定为系统风险;称稳定币为证券;视稳定币为货币市场共同基金;像监管银行一样监管稳定币;美联储正在研究与稳定币有竞争性质的中央银行数字货币 (CBDC)。

此外,全球性监管机构金融稳定委员会正在研究建立稳定币相关的标准和计划,可能会在 2023 年出台相关监管。(纽约时报)[2021/9/20 23:37:37]

使用PDA,程序可以以编程方式对某些地址进行签名,而无需私钥。同时,PDA确保没有外部用户也可以为同一地址生成有效签名。这些地址是跨程序调用的基础,它允许Solana应用程序相互组合。这里用的是"deposits"字符+?reserve?账号公钥+?depositor?账号公钥作为?seeds,bump?则是在用户调用时传入。

以太坊2.0开发者推出初始0阶段新漏洞赏金计划:以太坊2.0项目负责人Danny Ryan今日早些时候宣布,一个专门针对以太坊2.0初始0阶段启动的漏洞赏金计划已经启动。该计划详细介绍了第0阶段规范以及特定的软件客户端,例如Prysm,Lighthouse和Teku。 官方网站表示:“我们呼吁社区和所有漏洞赏金猎人帮助确定协议和客户端中的错误。”(The Block)[2020/10/9]

规则3:#

这是一个SPL约束,用于更简便地验证SPL账号。这里指定deposit_account账号是一个token账号,它的mint权限是deposit_note_mint账号,authority权限是market_authority。

Account的宏定义还有很多,这里略表不提,详细可以考虑文档:https://docs.rs/anchor-lang/latest/anchor_lang/derive.Accounts.html

动态 | 尽管DEX交易量飙升,但BzX漏洞事件凸显行业隐忧:去年,以太坊上的DEX交易额超过23亿美元,而2020年有望轻松超越。根据Dune Analytics的数据,以太坊DEX过去7天的交易额达到1.19亿美元,同比增长71%。与此同时,为了满足不断增长的需求,新的DEX也在不断涌现。尽管如此,DEX行业依然存在隐忧。2月15日发生的DeFi贷款协议BzX漏洞事件引发了激烈的争论,争论的焦点是去中心化的交易协议是否真的是去中心化的,还是一个“紧急开关”的存在会使所有这些声明无效。此前,BzX的一个合约被操纵,损失了约35万美元的ETH,而后该合约被关闭。注:BzX是第七大DeFi协议,锁定了超过1800万美元的资金。(Bitcoin.com)[2020/2/18]

有了这些前置知识,我们就可以直接来看漏洞代码:

programs/jet/src/instructions/withdraw_tokens.rs

正常情况下,用户调用函数withdraw_tokens提币时,会传入自己的LP账号,然后合约会销毁他的LP并返还相应数量的代币。但这里我们可以看到deposit_note_account账号是没有进行任何约束的,用户可以随意传入其他用户的LP账号。难道使用别人的LP账号不需要他们的签名授权吗?

通过前面分析宏定义代码,我们已经知道了market_authority账号拥有LP代币的操作权限,确实不需要用户自己的签名。那么market_authority又是一个怎么样的账号呢?我们可以看这里:

programs/jet/src/instructions/init_market.rs

这个market_authority也是一个PDA账号。也就是说合约通过自身的调用就可以销毁用户的LP代币。那么对于恶意用户来说,要发起攻击就很简单了,只要简单地把deposit_note_account账号设置为想要窃取的目标账号,withdraw_account账号设置为自己的收款账号,就可以销毁他的LP,并把他的存款本金提现到自己的账号上。

最后我们看一下官方的修复方法:

补丁中并未直接去约束deposit_note_account账号,而是去除了burn操作的PDA签名,并将authority权限改成了depositor,这样的话用户将无法直接调用这里的函数进行提现,而是要通过另一个函数withdraw()?去间接调用,而在withdraw()?函数中账号宏定义已经进行了严密的校验,恶意用户如果传入的是他人的LP账号,将无法通过宏规则的验证,将无法通过宏规则的验证,因为depositor需要满足signer签名校验,无法伪造成他人的账号。

programs/jet/src/instructions/withdraw.rs

总结

本次漏洞的发现过程比较有戏剧性,漏洞的发现人@charlieyouai在他的个人推特上分享了漏洞发现的心路历程,当时他发现burn的权限是market_authority,用户无法进行签名,认为这是一个bug,会导致调用失败且用户无法提款,于是给官方提交了一个赏金漏洞,然后就去吃饭睡觉打豆豆了。

而后官方开发者意识到了问题的严重性,严格地说,他们知道这段代码没有无法提现的漏洞,而是人人都可以提现啊,老铁,一个能良好运行的bug你知道意味着什么吗?!所幸的是没有攻击事件发生。

目前在Solana上发生过多起黑客攻击事件均与账号校验问题有关,慢雾安全团队提醒广大Solana开发者,注意对账号体系进行严密的审查。

标签:DEPOHORPOSIDEP3X Short TomoChain TokenPosition Tokendep币行情

FIL热门资讯
ENT:金色前哨 | Avalanche峰会黑客马拉松获奖者名单公布_mdex币还有救吗

AvalancheSummit3月22日至27日在西拔牙巴塞罗那举行,在峰会期间的25-27日同时举行了由EncodeClub举行的黑客马拉松活动.

元宇宙:光明日报:依法应对元宇宙发展中的风险挑战_Quotient

2021年以来,围绕元宇宙的技术应用和产业投资日益成为社会关注的热点。微软、英伟达、脸书等国外科技企业已经开展布局元宇宙生态相关技术产品.

元宇宙:邓建鹏:元宇宙及其未来的规则治理_区块链币在中国合法吗

元宇宙主要以区块链为技术底座,依托去中心化治理作为重要的治理模式。但是,当前法律对于元宇宙中的数字资产的保护还不够明确,元宇宙经济体系可能存在过度投机,一些数字资产可能存在证券性质,部分数字资产.

DEP:如何正确地研究一个加密项目?_onekeydepay

研究一个项目并建立其自己的信念是链上投资者旅程的关键一步。一旦你能够识别项目,能够研究它们,了解炒作水平/隐含预期,了解宏观背景,你就比只会在推特上寻找想法高一个层次了.

DIX:金色观察|新风投之王Chris Dixon 2022年投了哪些项目?_INCEPTION价格

近日,美国《福布斯》杂志发布了最新的“2022迈达斯榜单”。榜单名取自能够点石成金的迈达斯王神话,又被称为“金手指”榜单,素有投资界奥斯卡之称.

DEPO:dYdX 详述:如何搭建一个? DAO 形式的信托合法框架(适用于美国之外)_HOR

概要 dYdX基金会正在引入一个用于创建GuernseyPurposeTrust的框架。这种信托结构为DAO面临的几个问题提供了一种潜在的解决方案:限制DAO和DAO委员会参与者的责任;允许DA.