鏈捕手消息,慢霧今日發布對Solana攻擊事件的分析中指出,初步篩查出30%用戶被盜原因為SlopeWallet(Android,Version:2.2.2)的sentry服務存在私鑰泄露。60%被盜用戶使用的是Phantom錢包,其被盜原因暫未查明。慢霧表示,如果你有任何的思路歡迎一起討論,希望能一起為Solana生態略盡綿薄之力。以下是具體疑問點:
慢霧:過去一周加密領域因安全事件累計損失3060萬美元:7月24日消息,據慢霧統計,上周加密領域因遭遇攻擊累計損失3060萬美元,攻擊者利用了不同的攻擊向量。這些事件包括Alphapo熱錢包被盜(損失2300萬美元)、Conic Finance遭閃電貸攻擊(損失30萬美元)以及重入攻擊(損失320萬美元)、GMETA發生RugPull(損失360萬美元)、BNO遭閃電貸攻擊(損失50萬美元)等。[2023/7/24 15:55:56]
1.Sentry的服務收集用戶錢包助記詞的行為是否屬于普遍的安全問題?
慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。
MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。
MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。
慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]
2.Phantom使用了Sentry,那么Phantom錢包會受到影響嗎?
慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]
3.另外60%被盜用戶被黑的原因是什么呢?
4.Sentry作為一個使用非常廣泛的服務,會不會是Sentry官方遭遇了入侵?從而導致了定向入侵虛擬貨幣生態的攻擊?
撰文:DavidCarlisle,Elliptic 編譯:白澤研究院 6月30日,全球反洗錢和打擊資助恐怖主義措施的標準制定者——金融行動特別工作組發布了一份關于其加密資產指南的應用情況報告.
1900/1/1 0:00:00鏈捕手消息,據TheBlock報道,Aurora借貸協議Aurigami通過代幣銷售完成1200萬美元融資,其中950萬美元是通過私募代幣銷售籌集的.
1900/1/1 0:00:00原文標題:《HowthefirstinvestmentDAOschallengedVentureCapital》作者:JanBaeriswyl,OutlierVentures 編譯:潤升.
1900/1/1 0:00:00作者:NFTGo 簡介 自從去年夏季的瘋狂漲勢后,NFT正面臨有史以來的市場冷靜期。我們在第?篇文章中調查了藍籌股NFT的表現,這篇文章中將繼續研究推動NFT市場價格變化的宏觀趨勢.
1900/1/1 0:00:00原文標題:《SweatcoinDeepDive》 撰文:KOOKY 編譯:Amber,ForesightNews譯者注:7月28日.
1900/1/1 0:00:00鏈捕手消息,首個GameFiasaService平臺GameSpace宣布即將面向10億Steam玩家開啟NFT空投活動,旨在針對Steam上的游戲用戶的注意力與興趣愛好進行獎勵.
1900/1/1 0:00:00