超9200个钱包遭殃 Solana钱包秒变“提款机”|黑客

发布日期:2022-08-10 17:07:30

 &#ffe0 ; 来源:MetaàMasⓜk

  “守住钱袋દ子”,无Α论是身处 WeΠb2.0 还是 Web3.0 时代,都是需要我们认真对待的大问题。

  Solana 公链因Ν为在交易处理性能上∇大幅超过热门公链以太坊,ⓨ因而被很多人称为以太坊杀手。

SoÌlanaટ 交易处理效率远超以太坊π

  来¿源:oklink.ºcom

  不过与上线运行 8 年且已经日趋成熟的以太坊相比,Solana 公链仍ત然很年轻。2020 年 3 月上线运行至今,围绕 Solana 的庞大生态在短时间内以极快的速度建立起来,但新的技术理念和ਲ਼运↵行机制所带来的新问题在这条新兴公链发展的过程中也逐渐暴露出来。

  8 月 3 日早上 6 点半ક开始,Pબhantom、Slope 等 Solana 钱包的用户陆续开始发现自己存放在钱包里的资产不翼而飞,这引起了 Solana 社区用户的恐慌。θ

  很快,大家意识到 Solaⓙna 区块链网络可能遭受了黑客攻击,独立安全事件调查员以及多家区块链安全机¦构纷纷加入了事件调查,一场¾ Solana 社区的自救运动就这样开始了。 

  然而,由于Ç这一安ૄ全事件所涉及的独立钱包数量过多(超过 9200 个),想要追查并归还所有被盗资金(被盗资金总额超 400 万美元)具有一定的难度。并且直到现在,黑客是如何在技术上'实现大规模的攻击,其根源尚待调查。

  Solana 基金会提供的数据显示,在资金被盗的用户中,约 60% 的用户使用的是 Phantom 钱包,30% 的用户使用的是 Slope 钱包,其余用户使用 Trust Wal«let 等其他钱包,并且 iOS 和安卓版本手机应用的受害者数量相当。不过在事件发生后不久,Phantom 表示ો此次安全事件不是 Phantom 独有的问题,并且仍在积极与其他&#222e;机构合作调查问题根源。

  随着调查的深入,很快,大家发现ਯ问&#263c;题的核心在于 Slope 钱包本身。Solana 官方于 8 月 9 日发布的公告也指出,此次χ安全事件并不是由 Solana 公链底层核心代码漏洞导致的,而是第三方钱包的漏洞问题。受安全事件影响的钱包地址均曾于 Slope 钱包应用内创建、导入或使用过,并且用户钱包的助记词也通过 Slope 钱包遭到泄漏。

  用户ઐ助记词通过 S⊕l஻ope 钱包遭泄漏

  来源:@થMo∅onⓛRankNFT

  此外,黑客攻击的一部分μ特征也પ比较明显。ર 

  黑客共发起了 2 轮大规模攻↵击,一↓次发生在北京时间 8 月 3 日 早上的 6 点 37 分,另一次发੍生在约 40 分钟后的 7 点 19 分。

  લ在第 2 轮攻击,黑客转走了更大数额的ⓛ资ν产,两次大规模攻击之间以及此后的数小时内,黑客不间断地在盗取资产。

  USDCå 与 SOL 是主要被盗资产,且 US◈DC í被盗数量多于 SOL。 

  黑客使用的 4 个地¼址也ⓒ很快≅被找到。

 Sol☏ana´ 安全事件黑客使用的 4♪ 个地址

  来源૟:oklink‍.coચm

  深挖黑客这 ‎4 个地址与其他地址的关联关系,有独立调查专家指出此次事件或许不是由控制不同地址的 4 方合谋所为&#25b3;,而是由 1 人或独立团伙所为,理由是黑客ï的 4 个地址均与 1 个中心化交易所的钱包地址相关。

 4 ≠个黑客掌控的地址被ৄ发现与 1 家中੢心化交易所相关

È

  来源«:@zachx👿bt

  目前 Solana &#263a;这起安全事件的调查仍在继&#25bd;续੝,Solana 基金会也在第一时间为相关受害者提供了在线反馈机制以广泛地搜集尽可能多的信息。

  本次 Solana 安全事件也引起了众多区块链钱包供应商的重视,并于近期纷纷提醒用户Κ注意钱包的安全使用,Metamask “小º狐狸∀”钱包还特别提醒用户注意助记词的安全使用。

最后,Slope 钱包漏洞导致此次 Solana 安全事件的发生也让大家开始关注“供应链攻击”(也被称为“第三方攻击”或“价值链攻击”),攻击者从第三方供应商下手发起攻击,由于攻击范⁄围¼大、关系复杂,因此攻击∈很难被追踪。

比如传统的供应链攻击中,一个放在 U 盘上的键盘记录器可以侵入供应链上的某一家大型零售公司,并记录Δ击键以确定特定ૡ帐ય户的密码。

然后,黑客就可以轻易访问敏感的公司信息、客户记录和付款信息等。这也说明,区块ⓟ链生态的健康发展,不只需要区块链团队本身在安全方面做出努力,公链生态的参与方也Γ要重视੤起来。

24&#25bd;小时滚动播报最新的财经þ资讯和视频,更多粉丝福利扫描☏二维码关注(sinafinance)

新浪财经意见ત反馈−留言Ö板

AllÒ Rights Reserved 新浪¦公司 版ૢ权所有

关于

发表评论

邮箱地址不会被公开。 必填项已用*标注