比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DOT > Info

Solana授權釣?事件解析:授權轉移還是直接偷??_SOLA

Author:

Time:1900/1/1 0:00:00

原文作者:Fairyproof

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為

https://officialsolanarares.net/mint/釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章中提到了?點:

惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。

其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。

真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。

SOL突破48美元:SOL突破48美元,現報48.04美元,日內漲幅達到1.69%,行情波動較大,請做好風險控制。[2022/8/14 12:24:27]

1.以太坊中的授權

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它合約交易時,可以?便的?付ERC-20代幣。

在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。

2.Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。

Unmarshal將于今日22:00開啟Solana API接口服務:1月10日消息,多鏈 DeFi 數據網絡 Unmarshal 將于北京時間今日 22:00 開啟適用于 Solana 的 API 接口服務,用戶將能夠通過該 API 快速獲取 Solana 的鏈上資產及交易數據。[2022/1/10 8:39:20]

3.Approve的涵義

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的是?個確認按鈕。然?在Solana的Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授

Solana市值超越Cardano 排名升至第五位:金色財經報道,據CoinGecko數據,Solana的市值首次超過了Cardano,市值排名升至第五位。目前這兩個“以太坊殺手”的總市值分別約為648.15億美元和632.11億美元。[2021/11/3 21:19:56]

權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。

貨幣

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。

Antier Solutions通過開發加密友好型銀行解決方案擴展其產品:區塊鏈開發公司Antier Solutions已擴大服務范圍,提供加密友好型銀行開發解決方案,目標群體是尋求機會推出加密友好型銀行的初創企業、銀行和金融機構。

該公司提供的銀行軟件是一個白標解決方案,包含所有基本銀行功能:IBAN賬戶、非接觸式信用卡/借記卡、支付、交易、借貸和用戶登錄。希望建立其數字資產銀行的初創企業、成熟的組織或金融機構可以利用此白標解決方案快速啟動其銀行,并為其客戶提供更好的加密友好型銀行解決方案。

Antier Solutions提供的白標銀行軟件無縫支持法定貨幣和加密貨幣。此外,將TextBit集成到銀行平臺中,可以通過短信在用戶之間直接傳輸加密貨幣,而無需支付任何挖礦費或記住很長的錢包地址。(Bitcoin.com)[2020/12/16 15:21:58]

函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,?在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。

?段類似如下的代碼就可以在合約內部轉移user的SOL。

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!

在上述的偷盜事件中,?戶同惡意合約3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我們可以看到該交易涉及的輸?賬號:

這其中:

?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。

其交易打印出的?志為:

從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。

7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

Tags:SOLSOLASolanaOLAVSOLsolana幣下半年會漲多少solana幣今日價格行情solana幣下半年會漲到多少價格

DOT
XT.COM關於支持Celo(CELO)網絡升級及硬分叉的公告_COM

尊敬的XT.COM用戶:XT.COM將支持Celo網絡升級及硬分叉,具體安排如下:XT.COM將于2022年3月8日18:00暫停CELO代幣的充值、提現業務.

1900/1/1 0:00:00
三大視角審視女性題材NFT發展:精神分析,凝視與未來市場_TPF

N-Space?DAO?推特@N_SpaceDAO 原文編輯:王涵宇 在本文寫作之初,我困擾于一個棘手的問題而難以下筆:男性身份是否令我面向關于女性的寫作天然具有某種立場偏差?這或許是所有試圖談.

1900/1/1 0:00:00
如何尋找加密Alpha:狂野西部的不成文規則_WIT

原文作者:ZoomerOracle 原文編譯:DeFi之道 Hey,大家好啊。 在推特上問了你們是否想看一篇關于如何在加密領域中尋找阿爾法的文章后,我對這條推文的參與度感到相當吃驚.

1900/1/1 0:00:00
對話Paradigm創始人:從不預測最終贏家,只關注為用戶和開發者提供價值的項目_EFI

原文來源:UpOnly 原文編譯:董一鳴,鏈捕手去年年底,加密視頻播客UpOnly的主持人Cobie&Ledger采訪了加密風投公司Paradigm的創始人MattHuang和FredE.

1900/1/1 0:00:00
調查:韓國虛擬資產服務提供商2021年凈利潤超過27億美元_虛擬資產

本文來自Blockworks,原文作者:SebastianSinclairOdaily星球日報譯者|余順遂截至2021年年底,受監管的韓國VASP促成價值超過1.7萬億美元的加密貨幣交易.

1900/1/1 0:00:00
Gate.io 關於支持TONC到 EVER代幣代碼變更計劃的公告_Gate.io

根據原TONCrystal(TONC)官方消息,TONCrystal進行品牌重塑,更改代幣名稱和交易代碼爲Everscale(EVER).

1900/1/1 0:00:00
ads