前两天,Solana区块链上出现了安全预警,有?篇?章指出?个名为
https://officialsolanarares.net/mint/ 钓??站在?户批准之后,可以将?户的原?代币转?。在该?章 中提到了?点:
恶意合约在?户批准(Approve)后,可以转??户的原?资产(这?是SOL),这点在以太坊上是不可能的,以 太坊的授权钓?钓不?以太坊的原?资产(ETH),但可以钓?其上的Token。于是这?就存在“常识违背”现象,导致?户容易掉以轻?。
其实该?章这?的说法是不甚准确的,混淆了批准交易和Solidity中ERC-20代币授权这两个不同的概念。
真实情况是通过Solana的签名扩散机制,恶意合约直接盗取了?户的SOL资产,和通常意义上的授权并没有什么关联。
特斯拉跌幅扩大至超10%:金色财经报道,特斯拉跌幅扩大至超10%,刷新1月下旬以来低点至163美元下方,拖累美股大盘指数保持跌势。马斯克此前表示,特斯拉将继续追求销量,而不是利润率。[2023/4/21 14:17:16]
1. 以太坊中的授权
在以太坊中,通常意义上授权是指?户调?代币合约,向其它地址(合约)授权?定处理额度,这样我们在和其它 合约交易时,可以?便的?付ERC-20代币。
在这?,授权是必须的,否则第三?合约?权处理?户的代币资产。同时,这种机制也伴?了?量的授权攻击,只要你授权了恶意合约,恶意合约就可以转?你的ERC-20代币。
2. Solana中的授权
在Solana中,代币?般为官?提供的spl-token合约,它模拟了ERC-20代币的?为,因此也存在类似的ERC-20授权 概念。同样授权第三?合约后第三?合约可以处理?户的代币(注意不是原?币SOL)。这点同以太坊是?致的,并没有什么反常识。
红杉资本与 \"Inspector Gadget\"创作者遭遇FTX集体诉讼:金色财经报道,风险投资公司红杉资本和 \"Inspector Gadget\"的创作者被遭到FTX客户的集体诉讼。在FTX上有资金被冻结的Connor O'Keefe,本周提起了诉讼。他声称,诉讼中提到的各方都知道FTX前首席执行官Sam Bankman-Fried的错误行为,Sam Bankman-Fried正面临与他在交易所的角色有关的一连串刑事指控。
这起集体诉讼是在美国佛罗里达州南部地区法院的迈阿密分院提起的。诉讼中提到了十几个当事方,包括银门银行、签名银行、Deltec银行和信托有限公司以及Moonstone银行,还有Jean Chalopin,他是卡通人物 \"Inspector Gadget \"的创造者,也是Deltec和Moonstone的董事长。诉讼中还提到了风险投资公司红杉资本运营公司和Paradigm运营公司。[2023/2/24 12:26:29]
3. Approve的涵义
昨日Cardano网络出现短暂故障后迅速恢复:金色财经报道,开发人员在GitHub发文称,Cardano网络在昨日出现短暂的故障,几分钟内就自动修复了。
NodeShark联合创始人Tom Stokes称,有超过一半的节点离线。此外,GitHub中提交的问题显示主网节点因Data.Map.balanceR中的故障而意外关闭。
为Cardano开发质押工具的开发人员Rick McCracken称,“大多数受影响的节点已经正常恢复,不需要重启网络。”[2023/1/23 11:27:13]
不管在以太坊中还是在Solana中,我们习惯将Approve当作授权(ERC-20协议?有approve函数),因此?然?然的会认为是代币授权。当我们使?MetaMask钱包时,如果是代币授权交易会明确提示授权,并且所有交易弹出的 是?个确认按钮。然?在Solana的 Phantom钱包?,弹出的是?个Approve(批准)按钮,让?很容易以为是授
过去30天有19,080枚BTC从交易所转出:金色财经报道,Watcher.Guru在社交媒体上称,在过去 30 天里,有 19,080 枚BTC(约3.96 亿美元)从交易所转出。[2022/9/9 13:20:03]
权交易。但真实情况是批准?次交易?并不是进?代币授权。所以安全预警中出现的被盗?为,是?户批准了?个未知交易,?不是?户进?了SOL的授权操作,当然也就不能说是授权偷?了原?币。
4. 交易直接转?原?货币
交易转?批准者的原?货币,例如SOL和ETH,是?常简单的。在以太坊上的Solidity中,只要调??个 payabletransfe的函数就可以转?交易?户的ETH;在Solana中,相应的,只要调?系统合约的户的SOL资产,这和我们平常讲的代币授权概念是没有任何关系的。
印度官员:不会对加密货币交易减税:金色财经消息,印度一位部长表示,不会对加密货币交易减税。
据当地媒体报道,印度财政部长Pankaj Chaudhary在答复印度议会上院的质询时澄清说,政府没有考虑任何降低这一新兴资产类别税收的计划。[2022/7/21 2:27:53]
函数也能转移?交易?不同的是,在Solidity中,ETH转移发?在合约调?的时候,因此钱包可以提前知道要转移的ETH数量并显示出来, ?在Solana中,转移是发?在合约内部的,因此钱包?法提前知晓你会被转?多少SOL,当然也会?法显示。只要你签名认同了这笔恶意交易,你就相当于签名认同了这次SOL转移,这正是这次Solana上钓?盗取的问题所在。
?段类似如下的代码就可以在合约内部转移 user 的SOL。
5. Solana中的签名扩散机制
在Solana中,有?个签名扩散机制。?户调?合约A,此时合约A中?户是签名批准的。当合约A内部调?合约B 时,?户的签名会随着跨合约调??起扩散到合约B。因此,在合约B中,?户也是签名批准的。所以这?存在?个安全?险,当签名?个恶意合约时,恶意合约就获取了我们这个签名,然?它可以拿我们这个签名做任何事情!!!!!!!
在上述的偷盗事件中,?户同恶意合约 3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v 进?交易,该合约直接调?系统合约转移?户的SOL,因为签名随着调??起扩散到了系统合约,因此系统合约认为该笔交易也是批准过的,是正常的,所以就转?了?户的资产。
6. 具体被盗交易
其中?笔被盗交易:
https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq
我们可以看到该交易涉及的输?账号:
这其中:
?户账号:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR
SOL转移账号:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY
恶意合约地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v
从上可以看出,?户账号调?合约后转移了1.2545 SOL到转移账号。同时我们可以看到并没有涉及到spl-token代币合约,出产没有通常意义上的授权这么回事。
其交易打印出的?志为:
从?志中也可以判断,恶意合约仅是简单的调?了系统合约转?了?户的SOL,因此?户签名批准了对恶意合约的交易,这个签名也扩散到了系统合约,因此判定有效。
7. 结论
在Solana中,不要轻易确认或者批准任何来历不明的交易,因为它可以拿你的签名代表你做任何事情。
关于Fairyproof
Fairyproof是一家专注区块链生态安全的公司,公司主要通过“代码风险检测+逻辑风险检测”的一体化综合方案服务了诸多新兴知名项目。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。
标签:SOLOLALANASolanasolo币能提现吗solana币solana币怎么挖矿solana币下半年会涨多少
近期,Roblox和Meta公布了第四季度的财务报告,在财报发布一日后,股价大跌。作为市值一度超过1万亿美元的世界第六大公司Meta,股价大跌4%,市值降至5650亿美元,甚至跌出了世界前十列,
1900/1/1 0:00:001.一图众览音乐NFT生态2022年3月4日,Messari发表音乐NFT报告,认为NFT将重组整个音乐产业.
1900/1/1 0:00:00随着一年多加密牛市的出现,大量新手参与者也纷纷加入到区块链浪潮中,同时这里也存在着不少的机会,但是新手的出现也使得圈内出现大量低水平局,其中最近比较令人不解的是竟然有人在网上贩卖以太坊测试币.
1900/1/1 0:00:00现在的市场,美股说了算:美国说跌,比特币、港股、A股都得跟着跌!历次比较大的战争对美股的影响又是怎样的呢?叙利亚内战:几乎没影响 数据:ETH网络价值与交易比率达5年高点:10月9日消息.
1900/1/1 0:00:00自从去年roblox提出元宇宙概念之后,大量互联网巨头纷纷跟进,虽然元宇宙的发展得到了大多数人的认同,而且还扩展到区块链行业,但是在这一年的时间里,元宇宙也逐渐暴露出不少问题.
1900/1/1 0:00:00今年,主流设计师纷纷入驻元宇宙,推出他们的首个NFT系列,描绘出来时尚界未来的新趋势。元宇宙的崛起导致了一种全新的数字经济,一种由虚拟体验和互动定义的经济.
1900/1/1 0:00:00