原文作者:sec3
原文編譯:ChinaDeFi
自一年前以來,Solana生態系統實現了超高速增長,同時見證了多次黑客攻擊(包括Wormhole、CashioApp、CremaFinance、Nirvana和SlopeWallet),這些黑客攻擊總共造成了近4億美元的損失。
重要的是,這些黑客攻擊(SlopeWallet除外)大多是由于智能合約漏洞,即鏈上協議的編碼缺陷:
Wormhole:3.2億美元被盜,原因是缺少帳戶驗證;
CashioApp:由于缺少賬戶驗證,導致5000萬美元被盜;
比特幣與標普500指數的相關系數漲至0.86,為近4個月高點:1月15日消息,數據顯示,比特幣與美股指數的相關性走強,在美股三大股中,比特幣目前與標普500指數的相關性最高,達0.86,為近4個月高點。此外,與道指的相關系數漲至0.84,與納斯達克100指數的相關系數則為0.79。[2023/1/15 11:13:23]
CremaFinance:1000萬美元被盜(返還800萬美元),原因是缺少賬戶驗證;
Nirvana:通過閃貸操縱價格,350萬美元被盜;
Slope錢包:由于助記詞被泄露,400萬美元被盜。
在本文中,我們回顧了這些攻擊的本質,并旨在找到有效的解決方案,以防止未來發生此類攻擊。
數據:近4小時ETH主力凈流入約 1.22億美元:8月29日消息,數據顯示,ETH的主力資金凈流入規模在近4小時里持續擴大,當前共計為1.22億美元。期間,ETH一度拉升近4%,現報1478.2 USDT。注:數據僅供參考,不構成任何投資建議[2022/8/29 12:56:00]
Wormhole:黑客創建了兩個假的sysvar帳戶來跳過密鑰驗證。
CashioApp:黑客創建了8個假賬戶來通過有效性檢查。
CremaFinance:黑客創建了一個虛假的帳戶,并使用閃貸竊取費用。
Nirvana:黑客精心制作了一個閃貸賬戶來操縱代幣價格。
Uniswap過去24h交易量接近4500萬美元:去中心化交易協議Uniswap創始人HaydenAdams發推稱,過去24小時,該平臺的交易量接近4500萬美元,環比增加64.05%,LP費用為13.5萬美元。另外,Uniswap的年成交量為164億美元,年度LP費用為4930萬美元。[2020/7/14]
SlopeWallet:黑客通過泄露的助記詞直接獲取了用戶錢包的私鑰。
2.所有黑客攻擊都涉及多次交易
Wormhole:整個攻擊用了6個交易來完成:第一個tx創建第一個假sysvar帳戶,最后一個tx調用complete_wrapped。
行情 | BTC資金凈流入量減少近40億元人民幣:根據AICoin數據顯示,BTC24小時資金凈流入4.37億元人民幣,較昨日凈流入量減少近40億元人民幣;ETH24小時凈流入7.11億元人民幣,較昨日凈流入量減少近10億元人民幣;EOS凈流入為3.29億元人民幣,較昨日凈流出狀態有較大改善。[2018/7/11]
CashioApp:整個攻擊從創建所有的假賬戶到發送最后的攻擊交易,期間進行了超過10筆的交易。
CremaFinance:每次攻擊至少需要進行3筆交易;創建一個虛假的帳戶,部署一個閃貸程序,發起竊取費用的攻擊;此外,黑客還多次發起10筆閃貸交易,從不同的代幣池中進行竊取。
Nirvana:攻擊至少進行了2筆交易;部署一個精心設計的閃電貸款接收程序,并調用Solend閃貸。
SlopeWallet:整個攻擊抽干了9000多個錢包,涉及9000多個SOL或SPL代幣轉賬交易。
3.所有攻擊至少持續幾分鐘(幾個小時甚至幾天)
Wormhole:從創建第一個假sysvar賬戶的tx到完成轉賬的tx之間的時間跨度為6個小時。
CashioApp:黑客的第一個假賬戶是在交易發生前5天創建的。
CremaFinance:這個假賬戶是在第一次攻擊前一個多小時創建的。
Nirvana:兩個交易(部署閃貸接收方和調用Solend閃貸)之間的時間窗口跨度為4分鐘。
Slope錢包:廣泛的攻擊持續至少8個小時。
4.最大的損失是由于缺少帳戶驗證
前三次黑客攻擊(Wormhole、CashioApp和CremaFinance)的根源在于缺少正確的賬戶驗證。
無論是否是巧合,這些攻擊都造成了很大的經濟損失。
5.閃貸牽涉到兩次黑客攻擊
CremaFinance和Nirvana的黑客攻擊都涉及直接閃貸交易,而且都是通過Solend進行的。
在CremaFinance,閃貸被用來引導存款流動性。
在Nirvana中,其內部價格預言機被閃貸操縱。
安全措施:
賬戶所有權
賬戶簽名者
帳戶之間的關系(或邏輯約束)
根據協議邏輯,還應該檢查:
如果任何內部價格預言機操縱閃電貸款(與大量轉移),需增加約束以防止差異。
如果可以計算任何異常狀態(如費用或獎勵),需添加約束以防止差異。
監控SOL或SPL代幣的大規模轉移;
監控針對你的智能合約的閃貸交易;
通過升級依賴程序來監控潛在的漏洞;
監控異常狀態(例如,計算費用);
監控往返交易事件例如deposit-claim-withdraw在單個tx中);
監控來自同一簽名者的重復交易;
任何針對協議特定屬性的自定義監控。
如果任何被監控的交易導致了在隨后的黑客攻擊中使用的異常狀態,及早發現它們可能有助于阻止黑客攻擊。
Tags:OLEFINNCENANBLACKHOLE價格Scifi FinanceMoonFarm FinancePhoenix Defi Finance
以太坊合并是加密世界的重大事件之一,因為它將改變最大的生態系統之一,即以太坊。上述生態系統從工作量證明到權益證明的轉變將降低其在大量計算機上的能耗和可靠性.
1900/1/1 0:00:00尊敬的CoinW用戶: CoinW將于2022/9/919:00(UTC8)上線SSV,感謝您的諒解與支持! 充值開啟時間:?已開啟 交易開啟時間:?2022/9/919:00(UTC8)關于建.
1900/1/1 0:00:00親愛的用戶: ????海上明月共潮生,千里相思隨雲去,ZT祝福千萬縷,化作清風入夢裡。為感謝廣大用戶的支持,ZT平臺將於2022年9月8日00:00-2022年9月15日00:00開啟”ZT秋夕.
1900/1/1 0:00:00親愛的BitMart用戶:BitMart將于2022年9月13日上線代幣VCGamers(VCG)。屆時將開通VCG/USDT交易對.
1900/1/1 0:00:00全文導讀 幣安交易所今日正式推出基于BNB鏈的靈魂綁定代幣BAB,以作為用戶完成KYC后的身份憑證,并可通過該代幣參與建構鏈上支持的項目以獲得獎勵;本文將一步步教您如何領取BAB代幣.
1900/1/1 0:00:00親愛的CoinW用戶: 為優化用戶交易體驗,平臺已于2022年9月6日12:00調整AXS永續合約的價格精度.
1900/1/1 0:00:00