自一年前以来,Solana生态系统实现了超高速增长,同时见证了多次黑客攻击(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),这些黑客攻击总共造成了近4亿美元的损失。重要的是,这些黑客攻击(SlopeWallet除外)大多是由于智能合约漏洞,即链上协议的编码缺陷:Wormhole:3.2亿美元被盗,原因是缺少帐户验证;CashioApp:由于缺少账户验证,导致5000万美元被盗;CremaFinance:1000万美元被盗(返还800万美元),原因是缺少账户验证;Nirvana:通过闪贷操纵价格,350万美元被盗;Slope钱包:由于助记词被泄露,400万美元被盗。在本文中,我们回顾了这些攻击的本质,并旨在找到有效的解决方案,以防止未来发生此类攻击。这些黑客有什么共同之处?
过去24小时Dogecoin大宗交易增加近45%:金色财经报道,根据IntoTheBlock数据,过去 24 小时内Dogecoin大宗交易增加近45%,Dogecoin鲸鱼或大户持有者正在行动。大型交易激增通常与鲸鱼买卖活动的增加有关,交易通常超过100,000美元。在此之前,有高达6亿的Dogecoin被转移到Robinhood的四个独立交易中。根据Dogewhale的提醒,其中最大的一笔交易有299,000,000个DOGE被转移,而其他的交易分别有100,000,000个DOGE被转移。根据WhaleStats的报告,Dogecoin在过去24小时内位列前100名BSC鲸鱼中购买最多的资产。在过去24小时内,Dogecoin也是前1000名和4000名BSC鲸鱼中使用最多的智能合约之一。(u.today)[2022/6/26 1:31:26]
1.几乎所有黑客(SlopeWallet除外)都精心设计了一个或多个假账户。Wormhole:黑客创建了两个假的sysvar帐户来跳过密钥验证。CashioApp:黑客创建了8个假账户来通过有效性检查。CremaFinance:黑客创建了一个虚假的帐户,并使用闪贷窃取费用。Nirvana:黑客精心制作了一个闪贷账户来操纵代币价格。SlopeWallet:黑客通过泄露的助记词直接获取了用户钱包的私钥。2.所有黑客攻击都涉及多次交易Wormhole:整个攻击用了6个交易来完成:第一个tx创建第一个假sysvar帐户,最后一个tx调用complete_wrapped。CashioApp:整个攻击从创建所有的假账户到发送最后的攻击交易,期间进行了超过10笔的交易。CremaFinance:每次攻击至少需要进行3笔交易;创建一个虚假的帐户,部署一个闪贷程序,发起窃取费用的攻击;此外,黑客还多次发起10+笔闪贷交易,从不同的代币池中进行窃取。Nirvana:攻击至少进行了2笔交易;部署一个精心设计的闪电贷款接收程序,并调用Solend闪贷。SlopeWallet:整个攻击抽干了9000多个钱包,涉及9000多个SOL或SPL代币转账交易。3.所有攻击至少持续几分钟(几个小时甚至几天)Wormhole:从创建第一个假sysvar账户的tx到完成转账的tx之间的时间跨度为6个小时。CashioApp:黑客的第一个假账户是在交易发生前5天创建的。CremaFinance:这个假账户是在第一次攻击前一个多小时创建的。Nirvana:两个交易(部署闪贷接收方和调用Solend闪贷)之间的时间窗口跨度为4分钟。Slope钱包:广泛的攻击持续至少8个小时。4.最大的损失是由于缺少帐户验证前三次黑客攻击(Wormhole、CashioApp和CremaFinance)的根源在于缺少正确的账户验证。无论是否是巧合,这些攻击都造成了很大的经济损失。5.闪贷牵涉到两次黑客攻击CremaFinance和Nirvana的黑客攻击都涉及直接闪贷交易,而且都是通过Solend进行的。在CremaFinance,闪贷被用来引导存款流动性。在Nirvana中,其内部价格预言机被闪贷操纵。如何防止未来类似的黑客攻击?
Decentraland“中心欢乐谷”地块以近40万美元价格成交:金色财经报道,2 月 10 日,据最新数据显示,元宇宙虚拟世界项目Decentraland“中心欢乐谷”地块以12万枚MANA成交,价值接近40万美元。本文撰写时,Decentraland交易总额约为1.3亿美元,地板价为4.9 ETH。[2022/2/10 9:42:24]
根据上面总结的这些攻击的特点,我们推荐以下的安全措施:1.预部署:验证智能合约的所有输入帐户
在编写Solana智能合约时,要时刻牢记所有输入都可能被攻击者伪造,包括所有账户和外部程序(即用户钱包账户、PDA账户和其他智能合约)。Solana的编程模型将代码和数据解耦,因此程序中使用的所有帐户都必须作为数据输入传递。在几乎所有情况下,都应该验证:账户所有权账户签名者帐户之间的关系(或逻辑约束)根据协议逻辑,还应该检查:如果任何内部价格预言机操纵闪电贷款(与大量转移),需增加约束以防止差异。如果可以计算任何异常状态(如费用或奖励),需添加约束以防止差异。2.部署后:主动使用实时威胁监控
动态 | 过去24小时EOS Dapp交易额近400万EOS:据DappReview数据,今日dapp新增2个,过去24小时EOS Dapp活跃用户94449,交易额396.7万EOS/1.009亿元;Tron Dapp活跃用户50543,交易额14.22亿TRX/2.226亿元;ETH Dapp活跃用户11437,交易额2.6万ETH/2440万元;Steem Dapp活跃用户10457,交易额53万Steem/168万元。[2019/3/8]
由于所有这些黑客攻击都涉及跨越至少几分钟或几小时的多个交易,因此可以提前主动检测可疑交易,并在中间遏制攻击。这是Solana的独特属性,它允许链上威胁监控技术作为一种防御解决方案,来帮助有效地预防和阻止安全攻击:原则上,威胁监控解决方案可能会有帮助:监控SOL或SPL代币的大规模转移;监控针对你的智能合约的闪贷交易;通过升级依赖程序来监控潜在的漏洞;监控异常状态(例如,计算费用);监控往返交易事件例如deposit-claim-withdraw在单个tx中);监控来自同一签名者的重复交易;任何针对协议特定属性的自定义监控。如果任何被监控的交易导致了在随后的黑客攻击中使用的异常状态,及早发现它们可能有助于阻止黑客攻击。原地址
行情 | BTC资金净流入量减少近40亿元人民币:根据AICoin数据显示,BTC24小时资金净流入4.37亿元人民币,较昨日净流入量减少近40亿元人民币;ETH24小时净流入7.11亿元人民币,较昨日净流入量减少近10亿元人民币;EOS净流入为3.29亿元人民币,较昨日净流出状态有较大改善。[2018/7/11]
8月19日至21日,ETHGlobal在墨西哥举办ETHMexico黑客松,在公布的12个入围项目中,有9个项目基于Polygon或部分使用Polygon构建;有5个项目与NFT相关.
1900/1/1 0:00:00作者|秦晓峰编辑|郝方舟出品|Odaily星球日报一、整体概述据以太坊基金会博客,以太坊合并在两个方面不同于以前的网络升级。首先,节点运营者需要同时更新共识层和执行层客户端,而不仅仅是两者之一.
1900/1/1 0:00:00互联网持续飞速发展,从未停下脚步。过去二十年中,互联网的连接性实现了前所未有的提升,全球各地的人们都享受到了高速通信的福利,参与到各类互联网公共论坛,与几十亿网友交流互动,并能在几秒钟内电子转账.
1900/1/1 0:00:00激动人心的以太坊合并终于要来了,合并预计于9月14日至15日进行。在我们准备进入以太坊权益证明的新世界之时,一起来回顾与权益相关的关键指标.
1900/1/1 0:00:00下一个牛市将会由当前熊市中仍坚持构建的技术和趋势驱动,但并非所有技术或趋势都具有同等价值。所以,让我们在本文中探索哪些加密趋势可能激发下一次牛市.
1900/1/1 0:00:00主要观点Aave季度收入下降18%,原因是UST暴雷和中心化借贷平台的倒闭减少了对Aave贷款的需求.
1900/1/1 0:00:00