木星链 木星链
Ctrl+D收藏木星链

SOL:Solana 钱包大规模失窃 源头指向供应链软件

作者:

时间:1900/1/1 0:00:00

撰文:凯尔

「似乎有一个广泛存在的漏洞可以耗尽整个 Solana 生态系统的钱包资产。」8 月 3 日早间,Solana 生态的 NFT 市场 Magic Eden 的这条推文在区块链行业传播。

紧接着,一场大规模的用户资产盗窃案在人们眼皮底下上演了。根据多家安全公司的追踪,失窃的 Solana 钱包数量从 5000 个持续增长,截至下午 1 点,大约有 7767 个钱包资产失窃,各种加密资产及 NFT 被转走。

可怕的是,尽管业内已经意识到漏洞存在,但截至发稿,漏洞的源头尚未找到。而在此期间,黑客仍在持续掏空用户的钱包。

根据慢雾安全团队追踪,约有 5.8 亿美元加密资产流向了 4 个攻击者地址。由于此次攻击并非是针对单一协议的攻击,更像是黑客破解了大量用户的私钥。慢雾推测,问题可能出在软件供应链上。

「供应链攻击」是一种新型的攻击手法。攻击者往往会在上游或中游介入,将其恶意活动及其后效应向下游传播给更多用户。因此,与孤立的安全漏洞相比,供应链攻击一旦得手,损失规模更大、影响更深远。有安全人士猜测,可能是用户使用的某款钱包出现了漏洞,导致私钥暴露。

SOL、MATIC等此前被SEC列为证券的加密货币短时出现较大涨幅:金色财经报道,SOL、ADA、MATIC等此前被SEC列为证券的加密货币短时均出现较大涨幅。行情显示,SOL24小时涨幅16.75%,现报价25.92美元;ADA24小时涨幅14.77%,现报价0.33美元;MATIC24小时涨幅16.67%,现报价0.84美元;SAND24小时涨幅9.54%,现报价0.46美元;ATOM24小时涨幅6.27%,现报价9.63美元;FIL24小时涨幅6.29%,现报价4.54美元。[2023/7/14 10:53:45]

目前,Solana 官方团队 Solana Status 已经发布了一份表格,向失窃用户收集相关信息,以分析漏洞所在。安全人士建议,为避免类似事件造成资产损失,用户最好使用硬件钱包,并创建一个新的助记词,已出现问题或有私钥泄露风险的钱包应被视为已损坏并丢弃。

8 月 3 日,一场大规模的黑客袭击席卷 Solana 公链。根据早间 Solana 生态 NFT 市场 Magic Eden 发布的警告,似乎有一个广泛存在的漏洞可以耗尽整个 Solana 生态系统的钱包资产。

基于 Solana 的 Hxro 推出去中心化平台:金色财经报道,基于Solana的 DeFi 协议 Hxro 宣布推出其去中心化平台,以使用 USDC 作为抵押品交易几种不同类型的比特币永续合约。作为测试版发布的一部分,某些列入白名单的交易公司和个人将能够在每周、每月和每季度到期的期货合约中交易比特币兑 USDC。该项目计划在未来几周内推出与以太和 SOL 相关的衍生品。[2022/9/20 7:09:08]

紧接着,区块链审计安全团队 OtterSec 披露,在过去几个小时内,已有超过 5000 个 Solana 钱包资金被盗取,OtterSec 分析显示,这些交易是由实际所有者签署,这表明存在私钥泄露。该漏洞还可能影响 ETH 用户。

Solana 链上钱包大规模失窃事件迅速在用户群中引发恐慌。而这次攻击带来的损失还未停止,就在事件发酵过程中,仍不断有用户中招。

当日上午 10 点 30 分许,Alavanche 公链创始人 Emin Gün Sirer 监测到,针对 Solana 生态系统的攻击在持续进行,被盗钱包数量已增加至 7000 多个,「并且正在以每分钟 20 个的速度增长。」

Solana生态做市商Lifinity与算法稳定币UXD Protocol合作开放stSOL-UXD池:8月13日消息,Solana上主动做市商Lifinity与算法稳定币UXD Protocol合作开放stSOL-UXD池。

据介绍,UXD是一种完全抵押的去中心化稳定币,由使用衍生品的delta中性头寸支持。[2022/8/14 12:24:01]

Emin Gün Sirer 监测到被盗钱包数量持续增加

Emin Gün Sirer 也注意到了交易签名的细节,他认为攻击者很可能已经获得了对私钥的访问权限。

如果发生大范围的私钥泄露,意味着用户钱包中的资金可能随时被黑客提走。在恐慌情绪下,许多用户纷纷登录钱包转移资金,避免资产损失。

摩根大通:以太坊在NFT领域的主导地位正在被Solana“吞食”:1月19日消息,摩根大通在报告中表示,由于拥堵和高额Gas费,以太坊在NFT领域的主导地位正在下降。

Nikolaos Panigirtzoglou等分析师在上周发布的报告中写道,以太坊网络在NFT领域的市场份额已从2021年初的约95%降至约80%。

摩根大通表示,自去年8月份以来,Solana一直在从以太坊获取最多的NFT交易量份额,并指出这是NFT市场开始大规模扩张的时候。与此同时,以太坊的市值份额也正逐渐被Solana所“吞食”。

根据该报告,由于NFT是“加密生态系统中增长最快的领域”,以太坊在NFT市场中的份额可能比其DeFi份额更重要。本月早些时候,该行警告称,以太坊在DeFI领域的主导地位也面临风险,因为维持其主导地位所需的网络规模可能实现得太慢。

摩根大通警告称,如果以太坊在2022年继续失去NFT市场份额,其估值可能会面临更大的问题。(CoinDesk)[2022/1/19 8:59:43]

这一大范围的黑客攻击引发了许多 Solana 生态项目方的警觉。

动态 | SatoshiPay将为Stellar网络推出移动端Solar钱包:据AMBCrypto报道,SatoshiPay一直在与Stellar网络密切合作,并为其设计微支付应用程序。今年早些时候,这家微支付解决方案公司推出了一款名为Solar的桌面钱包,该公司现计划将其分布式账本技术扩展至移动端。5月17日,SatoshiPay在推特上确认,将在苹果和谷歌Play应用商店推出移动版的Solar钱包。[2019/5/18]

Move to Earn 应用 STEPN 发文提醒用户,若此前将非托管钱包从外部导入或导出 STEPN,需要检查那些钱包是否有任何资产丢失,用户应及时从该钱包转移资产,或从 STEPN 应用程序中生成一个新的非托管钱包。

Magic Eden 也再次发文提醒称,用户最好用新的助记词创建一个新钱包,并把所有 NFT 和有流动性的加密资产转移至新钱包,更稳妥的是把所有资产都放进冷钱包。

由于此次失窃事件的特征指向私钥泄露,Solana 生态的钱包应用商颇受关注。根据许多失窃用户的反馈,他们多使用 Slope 和 Phantom 钱包生成账户。一些人初步怀疑,可能是钱包服务商存在漏洞,致使用户私钥暴露。

而 Phantom 钱包不认为这是它特有的问题,该钱包的官方公告表示,暂时无法查明 Solana 生态系统中的漏洞,「我们正在与其他团队密切合作,一旦收集到更多信息,我们将发布更新。」

截至 8 月 3 日下午 1 点,此次盗窃案的源头仍未找到,仍不断有用户爆出资产失窃。根据 Solana 官方开发团队 Solana Status 发布的攻击事件更新,大约有 7767 个钱包受到影响,「工程师目前正在与多个安全研究人员和生态系统团队合作,以确定漏洞利用的根本原因」。

此次大范围攻击事件在区块链发展史上当属首次。过去,大部分黑客攻击多集中在单一的交易所、应用协议或跨链桥上,比如利用某个链上协议的漏洞,将协议内的用户资金「一锅端」。而此次,黑客则更像是通过未知途径破解了大量的用户私钥,并逐一转走了用户资产。

根据慢雾安全团队对此事件的跟踪,约有 5.8 亿美元加密资产流向了 4 个攻击者地址。「不少受害者反馈,他们使用过多种不同的钱包,以移动端钱包为主,我们推测问题可能出现在软件供应链上。」

Emin Gün Sirer 也认为,一种可能的途径是供应链攻击,其中 JS 库被黑客入侵,窃取了用户的私钥。

「JS 库」一般指被封装好的 JavaScript 函数,其特点是可以直接在程序中进行调用。从一些失窃用户的反馈来看,被盗的钱包似乎是在过去 9 个月内创建的,但也有报告说新创建的钱包也受到影响,因此暂时无法确定是哪个供应链软件出现了漏洞。

对于一些用户提出可以用交易回滚的方式找回用户资产,也有安全人士表示这种方式并不适用于本次事件,「因为无法分辨哪些交易是用户自己签名的。」

值得注意的是,尽管此次攻击波及的用户量庞大,且 Solana 网络也出现了卡顿和部分应用中断服务的情况,但底层链的运行并未受到影响。Solana 验证节点 Laine 发文称,Solana 多个 RPC 节点似乎已停止服务请求,可能因过载或故意造成,但 Solana 区块链属于正常运行状态。

上述信息都将本次安全事件的源头指向了「供应链攻击」。这是一种新型的攻击手法,尤其在注重智能合约相互耦合的 Web3 的领域,攻击者往往会在上游或中游介入,将其恶意活动及其后效应向下游传播给更多用户。因此,与孤立的安全漏洞相比,成功的供应链攻击带来的损失规模更大,影响更深远。

8 月 3 日下午,Solana Status 已经发布了一份表格,用于向失窃用户收集相关信息,以分析漏洞所在。

Solana?Status 收集用户信息分析被盗原因

根据最新消息,Solana Labs 联合创始人 aeyakovenko 透露,此次攻击事件似乎是 iOS 供应链受到了攻击,其中多个只收到 SOL 且没有其他交互的可信钱包受到了影响,它们曾将外部生成的私钥导入 iOS。但他的这种猜测还无法得到证实,「只是所有已确认的信息都是 iOS 设备,但也可能是因为它的受欢迎程度。」

关于 Solana 大规模失窃案的更多细节及原因还有待安全团队更进一步的分析和披露。值得警惕的是,「供应链攻击」手法似乎已经开始渗透区块链领域,用户在使用链上应用程序时,可能因加密钱包、输入法等基础的 Web2 程序存在漏洞,导致私钥泄露。安全人士建议,为避免类似事件造成资产损失,用户最好使用硬件钱包,并创建一个新的助记词,已出现问题或有私钥泄露风险的钱包应被视为已损坏并丢弃。

标签:SOLOLASOLALANAMSOL价格solana币怎么挖矿SOLACEsolana币下半年会涨到多少价格

比特币行情热门资讯
比特币:金色百科 | 如何购买比特币?买完放在哪里比较安全?

了解什么是比特币后,相信你已经急不可待的想买比特币了,那怎么购买呢?买完放在哪里呢?首先,你需要在交易所开户,现在国内比较安全的大交易所有两个,火币交易所和OKex交易所,点击官网注册.

1900/1/1 0:00:00
WEB:你找得到Web3的大门吗?

本文转自公号:老雅痞作者:Kimming虽然现在到处都在谈论Web3,但它并不像听起来那样容易访问或无处不在.

1900/1/1 0:00:00
区块链:漫画丨区块链真的好用吗?理性图文分析

近日,区块链被公开“点名”,频频引发热议,小欧带着大家一睹所以然。 2008年,一个名为中本聪的人,在一篇为《比特币:一个点对点的电子现金系统》中提出比特币,首次出现关于区块链的描述.

1900/1/1 0:00:00
比特币:比特币是不是合法的?

通过在下面的世界地图上标示,大家可以很直观地看到比特币在全球合法性的情况。通过不同的颜色可以显示各个国家对比特币的接受程度,绿色代表在那个国家比特币是合法的,橙色代表那个国家对比特币持中立态度,

1900/1/1 0:00:00
STA:半年估值跳涨60亿美金 Layer2 独角兽 StarkWare 凭什么?

2022 年 5 月 25 日,以太坊二层扩容方案 StarkNet 的零知识证明开发商 StarkWare 以 80 亿美元估值完成 1 亿美元 D 轮融资,在以太坊扩容方案的竞争中一骑绝尘.

1900/1/1 0:00:00
区块链:报告解读之 2022 上半年区块链安全态势

本篇主要聚焦区块链生态安全概览及攻击手法。区块链安全态势近两年来,在疫情持续肆虐、经济衰退、能源短缺、地缘冲突升级、国际间竞争加剧等种种因素的影响之下,全球社会与经济发展遭遇了前所未有的挑战.

1900/1/1 0:00:00