比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

是授權轉移還是直接偷??Solana授權釣?事件解析_SOL

Author:

Time:1900/1/1 0:00:00

前兩天,Solana區塊鏈上出現了安全預警,有?篇?章指出?個名為

https://officialsolanarares.net/mint/??釣??站在?戶批準之后,可以將?戶的原?代幣轉?。在該?章?中提到了?點:

惡意合約在?戶批準(Approve)后,可以轉??戶的原?資產(這?是SOL),這點在以太坊上是不可能的,以?太坊的授權釣?釣不?以太坊的原?資產(ETH),但可以釣?其上的Token。于是這?就存在“常識違背”現象,導致?戶容易掉以輕?。

其實該?章這?的說法是不甚準確的,混淆了批準交易和Solidity中ERC-20代幣授權這兩個不同的概念。

真實情況是通過Solana的簽名擴散機制,惡意合約直接盜取了?戶的SOL資產,和通常意義上的授權并沒有什么關聯。

Crossover與Cboe Digital合作推出加密資產清算解決方案:8月3日消息,面向機構的數字資產公司Crossover Markets Group宣布與芝加哥期權交易所數字部門Cboe Digital進行合作,為其提供在多個數字資產執行平臺上進行現貨和期貨交易的清算解決方案。

Crossover的旗艦產品是CROSSx,這是一個面向機構客戶的電子通信網絡。CROSSx將與Cboe Digital Exchange的清算部門Cboe Clear Digital一起使用。[2023/8/3 16:16:42]

1.以太坊中的授權

在以太坊中,通常意義上授權是指?戶調?代幣合約,向其它地址授權?定處理額度,這樣我們在和其它?合約交易時,可以?便的?付ERC-20代幣。

在這?,授權是必須的,否則第三?合約?權處理?戶的代幣資產。同時,這種機制也伴?了?量的授權攻擊,只要你授權了惡意合約,惡意合約就可以轉?你的ERC-20代幣。

Stride將采用Cosmos Hub的Interchain Security機制:金色財經報道,Cosmos生態流動性權益提供商Stride宣布即將采用Interchain Security機制。此次整合是Cosmos Hub第799號提案的一部分,該提案以97%的贊成票獲得了Cosmos Hub治理社區的批準。Stride將成為Cosmos生態系統中繼Neutron之后第二個采用Interchain Security的區塊鏈。Stride的區塊生產現在將由Cosmos Hub的驗證器集管理。[2023/7/19 11:05:00]

2.Solana中的授權

在Solana中,代幣?般為官?提供的spl-token合約,它模擬了ERC-20代幣的?為,因此也存在類似的ERC-20授權?概念。同樣授權第三?合約后第三?合約可以處理?戶的代幣(注意不是原?幣SOL)。這點同以太坊是?致的,并沒有什么反常識。

外媒:FTX計劃推遲出售其日本子公司FTX Japan:7月6日消息,加密貨幣交易所FTX Trading計劃推遲出售其日本子公司FTX Japan,并已通過TX Japan向日本金融廳傳達這個計劃。FTX此次暫停出售FTX Japan,意不在推遲日本子公司的出售流程,FTX集團一位高管表示,“他們希望通過出售整個集團來提高售價,而不是出售各個地區的子公司。”

另一方面,FTX Japan 2月份啟動的客戶資產返還工作進展順利。目前,FTX Japan已向客戶返還80%的日元等法幣以及虛擬貨幣。如果FTX日本的前身QUOINE (coin)所使用的交易系統運轉順利,日本金融廳可能會允許這家日本公司在年底前恢復運營。[2023/7/6 22:21:22]

3.Approve的涵義

不管在以太坊中還是在Solana中,我們習慣將Approve當作授權,因此?然?然的會認為是代幣授權。當我們使?MetaMask錢包時,如果是代幣授權交易會明確提示授權,并且所有交易彈出的?是?個確認按鈕。然?在Solana的?Phantom錢包?,彈出的是?個Approve按鈕,讓?很容易以為是授?

DCG償還3.5億美元貸款,CFO辭職:金色財經報道,Digital Currency Group表示,該公司首席財務官Michael Kraines已于4月卸任。一封致股東信顯示,DCG已聘請人力中介Heidrick & Struggles尋找新的CFO。此外該公司還在第一季度全額償還了一筆3.5億美元的優先擔保貸款。

Digital Currency Group公布的數據顯示,該公司第一季度收入為1.8億美元,比第四季度增長63%。根據利息、稅項、折舊及攤銷前調整后收益(Ebitda)計算,該公司上季度錄得600萬美元虧損。[2023/5/3 14:39:15]

權交易。但真實情況是批準?次交易?并不是進?代幣授權。所以安全預警中出現的被盜?為,是?戶批準了?個未知交易,?不是?戶進?了SOL的授權操作,當然也就不能說是授權偷?了原?幣。

自4月初以來,以太坊 L2 下降了 40%:金色財經報道,Presight Capital VC 基金的加密風險顧問、經驗豐富的分析師Patrick Hansen在 Twitter 上分享了基于以太坊的第二層平臺的看跌動態。L2 在 4 月初開始下跌,TVL 從那以后下降 40%。Hansen先生強調,盡管有大量的流動性激勵措施和代幣計劃,但這種下降還是發生了。因此,我們可以肯定,現在談論 L2 突破還為時過早,Hansen 先生承認:但今年以太坊 L2 的突破被 Ethereum-Maxis 認為是確定的。就目前而言,這與現實相去甚遠,即使在最近幾周的崩盤之前也是如此。L2 的使用充其量是有限的。[2022/5/30 3:49:40]

4.交易直接轉?原?貨幣

交易轉?批準者的原?貨幣,例如SOL和ETH,是?常簡單的。在以太坊上的Solidity中,只要調??個?payabletransfe的函數就可以轉?交易?戶的ETH;在Solana中,相應的,只要調?系統合約的戶的SOL資產,這和我們平常講的代幣授權概念是沒有任何關系的。

函數也能轉移?交易?不同的是,在Solidity中,ETH轉移發?在合約調?的時候,因此錢包可以提前知道要轉移的ETH數量并顯示出來,??在Solana中,轉移是發?在合約內部的,因此錢包?法提前知曉你會被轉?多少SOL,當然也會?法顯示。只要你簽名認同了這筆惡意交易,你就相當于簽名認同了這次SOL轉移,這正是這次Solana上釣?盜取的問題所在。

?段類似如下的代碼就可以在合約內部轉移?user的SOL。

5.Solana中的簽名擴散機制

在Solana中,有?個簽名擴散機制。?戶調?合約A,此時合約A中?戶是簽名批準的。當合約A內部調?合約B時,?戶的簽名會隨著跨合約調??起擴散到合約B。因此,在合約B中,?戶也是簽名批準的。所以這?存在?個安全?險,當簽名?個惡意合約時,惡意合約就獲取了我們這個簽名,然?它可以拿我們這個簽名做任何事情!!!!!!!

在上述的偷盜事件中,?戶同惡意合約?3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v進?交易,該合約直接調?系統合約轉移?戶的SOL,因為簽名隨著調??起擴散到了系統合約,因此系統合約認為該筆交易也是批準過的,是正常的,所以就轉?了?戶的資產。

6.具體被盜交易

其中?筆被盜交易:

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我們可以看到該交易涉及的輸?賬號:

這其中:

?戶賬號:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL轉移賬號:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

惡意合約地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

從上可以看出,?戶賬號調?合約后轉移了1.2545SOL到轉移賬號。同時我們可以看到并沒有涉及到spl-token代幣合約,出產沒有通常意義上的授權這么回事。

其交易打印出的?志為:

從?志中也可以判斷,惡意合約僅是簡單的調?了系統合約轉?了?戶的SOL,因此?戶簽名批準了對惡意合約的交易,這個簽名也擴散到了系統合約,因此判定有效。

7.結論

在Solana中,不要輕易確認或者批準任何來歷不明的交易,因為它可以拿你的簽名代表你做任何事情。

關于Fairyproof

Fairyproof是一家專注區塊鏈生態安全的公司,公司主要通過“代碼風險檢測+邏輯風險檢測”的一體化綜合方案服務了諸多新興知名項目。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

Tags:SOLOLALANASolanaSolDogePolarissolana幣今日價格行情solana幣今日走勢圖

狗狗幣最新價格
元宇宙與春晚“碰撞”背后的四家科技公司_元宇宙

如今,春晚不僅是一場文化盛宴,也成為映射我國數字技術發展的一個重要窗口。春晚舞美的“進階史”背后,是數字技術的發展與進步.

1900/1/1 0:00:00
金色早報 | 鮑威爾:國會需要對加密貨幣采取行動_比特幣

頭條 ▌美聯儲主席鮑威爾:國會需要對加密貨幣采取行動3月2日消息,美聯儲主席鮑威爾:國會需要對加密貨幣采取行動。戰爭強調了對數字貨幣采取行動的必要性。現有的央行數字貨幣實際上是投機的工具.

1900/1/1 0:00:00
北京通州擬成立元宇宙產業基金_區塊鏈

3月5日消息,北京市通州區金融辦官方公眾號顯示,近日,通州區政府近日印發了《關于加快北京城市副中心元宇宙創新引領發展的若干措施》.

1900/1/1 0:00:00
全球著名市場監測機構Nielsen認為Crypto體育贊助5年內將達到50億美元_CRY

Nielsen是一家存在近一個世紀,在數據統計和市場計量方面頗具盛名的公司,特別是在電視和媒體收視率相關領域具有權威性。在Nielsen的最新報告中,球迷們正在改變體育產業.

1900/1/1 0:00:00
陳根:注冊“元宇宙”商標 不能讓元宇宙真正實現_元宇宙

市場為元宇宙瘋狂已經不是一天兩天了,從元宇宙出圈的那天起,元宇宙就成為市場熱捧的對象。國內巨頭中,騰訊、字節跳動、網易、百度等已經成為了“元宇宙”的忠實追隨者.

1900/1/1 0:00:00
晚間必讀5篇 | 我們該如何去應對市場的周期波動_加密貨幣

1.俄羅斯能通過加密貨幣規避制裁嗎?此前,有分析認為,近年來迅速發展的比特幣及其他加密貨幣,可能為俄羅斯提供一種逃避制裁的手段.

1900/1/1 0:00:00
ads