北京時間2022年2月3日凌晨1點58分,Solana跨鏈橋項目蟲洞遭受攻擊者發起的攻擊。黑客繞過了Solana上的WormholeBridge驗證過程,并為自己鑄造了WormholeETH(wETH)。
此次事件中,攻擊者通過注入一個欺騙性的sysvar帳戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.2億美元。
該事件造成的損失金額之大,令其成為了DeFi史上第二大黑客攻擊事件。
蟲洞簡介
蟲洞,又稱愛因斯坦-羅森橋,也譯作蛀孔。是宇宙中可能存在的連接兩個不同時空的狹窄隧道。
言歸正傳,其實Solana的跨鏈橋蟲洞協議,確有蟲洞在科學乃至科幻小說里相同的意思和定位。
數據:0x882E開頭巨鯨1小時前從幣安提出8100枚ETH,約合1511萬美元:6月27日消息,據鏈上分析師余燼監測,1小時前,0x882E開頭巨鯨地址從幣安提出8100枚ETH(約合1511萬美元)。6月8日以來,這個地址累計從幣安提取了 34600枚ETH(約合6432萬美元),可能的成本均價為1859美元,并已將26496枚ETH存入了以太坊質押合約。[2023/6/27 22:02:13]
蟲洞可連接兩個不同時空的隧道,從而節約時間進行“傳送”。而Solana的跨鏈橋蟲洞協議,是連接以太坊的橋。簡單來說,它幫助我們節約了交易的時間和周期,避開以太坊的擁堵從而體驗到Solana的快速交易。
漏洞利用交易
鑄幣12萬枚WormholeETH:?
https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es?
Atomic Wallet前五大受害者共損失970萬美元:金色財經報道, ZachXBT發推稱,最新數據顯示,加密錢包Atomic Wallet黑客攻擊事件中最大的受害者個人損失350萬美元(1897 ETH)。前五大受害者損失總計970萬美元。
金色財經此前報道,根據ZachXBT統計的數據,比特幣、ETH、Tron、BSC、ADA、Ripple、Polkadot、Cosmos、Algo、Avax、XLM、LTC和Doge鏈上被盜資金已經超過1400萬美元。估計至少有2000萬美元被盜。
截止目前,Atomic Wallet官方并為就被盜事件發布進一步的聲明,金色財經將持續跟進報道。[2023/6/4 11:56:58]
將代幣轉到以太坊:?
https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx?
外媒:FTX破產切斷了美國民主黨金源:金色財經報道,英國金融時報披露,由于FTX破產,導致美國民主黨大量資金來源被切斷,SBF是繼喬治·索羅斯之后的第二大捐贈人,曾發誓要向支持加密事業的相關美國選舉人捐贈10億美元。據悉,SBF本次一共支持了25名美國民主黨人,迄今已有18人獲勝。[2022/11/13 12:59:20]
漏洞攻擊流程
步驟一:攻擊者使用假sysvaraccount調用“verify_signatures”函數:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以偽造的“sysvaraccount”作為參數調用的“verify_signatures”函數:
Paxos與PicPay合作面向巴西用戶推出加密貨幣交易功能:金色財經報道,美元穩定幣USDP發行方Paxos宣布已與巴西金融科技應用PicPay合作推出加密貨幣交易功能,將數字資產帶給PicPay的3000萬活躍用戶。PicPay用戶現在可以購買、出售和持有比特幣、以太坊和USDP(Paxos完全受監管的美元支持的穩定幣)。
PicPay還將支持加密貨幣支付功能,并將在今年晚些時候推出。(paxos.com)[2022/8/11 12:17:33]
相比之下,以下截圖是以真實的“sysvaraccount”作為參數的“verify_signatures”函數:
②?“verify_signatures”函數從sysvar(L92)加載當前指令。
③?然而,函數“load_current_index”并不能驗證“sysvaraccount”是否真的是“systemsysvar”。由于從“sysvar”中檢索到的當前指令是由攻擊者控制的,因此它可以順利通過以下驗證過程。
STEPN過去7日新鑄造鞋子63,952雙:金色財經消息,據Dune鏈上數據顯示,MovetoEarn應用STEPN過去24小時新鑄造鞋子9,249雙,過去7日新鑄造鞋子63,952雙;過去24小時活躍用戶數為22,545,過去7日活躍用戶數為139,652。[2022/5/21 3:32:11]
步驟二:攻擊者隨后使用上一步驗證的簽名調用“post_vaa”函數,并創建一個惡意消息帳戶,聲明要鑄造12萬枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK
①Account2是通過“verify_signatures”指令生成的簽名集。②Account3是將在“complete_wrapped”函數中使用的消息帳戶。
步驟三:攻擊者調用“complete_wrapped”函數讀取惡意消息賬戶中的數據并鑄造12萬枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es
①?Account3是“post_vaa”函數生成的消息賬戶。
②?Account6是“收件人”地址,用于接收鑄造的WormholeETH。③Account9是WormholeETH的鑄幣機構,是一個PDA。這就是為什么在簽名驗證通過后,攻擊者可以直接鑄造代幣。
步驟四:部分鑄造的wETH被轉移到以太坊,其余的被交換到USDC和SOL:
https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk
合約漏洞分析
這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。
為了防止將來此類問題的發生,必須檢查并驗證函數使用的所有帳戶。特別是在該案例中,由于部分檢查過程依賴于外部調用,而外部調用的可靠性被過度信任,從而引入了風險。
總結
目前,Wormhole團隊已修復漏洞并已恢復網絡。在此,CertiK給開發者提出如下幾點建議:
開發者在使用外部依賴的函數時,需要對這個函數有足夠的了解。隨時關注外部依賴代碼庫的重要更新,在有重大版本變動時及時對自己的代碼庫做出相應的調整。當代碼版本更新時,也需及時進行全面審計,并將審計后的代碼及時更新到已部署上鏈的代碼中。農歷破五將至,希望大家“破五窮”。同時也希望每一個項目在經過嚴格的審計之后上線部署從而獲得更高的安全性并減少財產損失的可能。好運從新的一年起開始不斷“循環”;安全從嚴格的審計開始,每個項目都有更好的“開端”!
迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
加密貨幣在主流采用方面面臨一個主要障礙:用戶旅程復雜,還沒有建立起來,對于剛接觸加密貨幣的人來說,要做最簡單的事情——完全控制自己的數字資產,也不是一件容易或直觀的事情.
1900/1/1 0:00:00來源:老雅痞? ErickCalderon直到去年還在做瓷磚生意,后來他決定專注于他對生成藝術的熱情。他創建了自2021年初NFT熱潮開始以來最成功的NFT平臺之一.
1900/1/1 0:00:00原文標題:《OKXVentures2021年投資盤點:覆蓋熱點賽道,助力頭部項目生態建設》2021年,是加密生態迅猛發展并獲得歷史性突破的一年:受宏觀經濟環境影響.
1900/1/1 0:00:00原文作者:KevinZhou原文翻譯:Blockunicorn 概述 2020年和2021年的最后一個雙牛周期的特點是“敘事”占主導地位,一個新的優秀項目代幣在于他們的營銷和模因質量上決定.
1900/1/1 0:00:00以下為Meta中文社區杰克對元直播內容的翻譯大家好,我是metadao志愿者,我叫(ARSHADHUSYAN)我來自巴基斯坦所在城市ISLAMABAD,我喜歡接觸一些新的事務.
1900/1/1 0:00:00隨著元宇宙概念的火爆,NFT也成為2021年熱點之一,不斷出現的天價交易持續刺激著人們的神經,元老級NFT項目CryptoPunk#4156最高售出1035萬美元.
1900/1/1 0:00:00