2022年8月3日,Solana公鏈上發生大規模盜幣的事件,大量用戶在不知情的情況下被轉移SOL和SPL代幣,慢霧安全團隊對此事件進行跟蹤和分析,從鏈上行為到鏈下的應用逐一排查,目前已有新的進展。
Slope錢包團隊邀請慢霧安全團隊一同分析和跟進,經過持續的跟進和分析,Solanafoundation提供的數據顯示近60%被盜用戶使用Phantom錢包,30%左右地址使用Slope錢包,其余用戶使用TrustWallet等,并且iOS和Android版本的應用都有相應的受害者,于是我們開始聚焦分析錢包應用可能的風險點。
分析過程
在分析SlopeWallet的時候,發現SlopeWallet使用了Sentry的服務,Sentry是一個被廣泛應用的服務,Sentry運行在o7e.slope.finance域名下,在創建錢包的時候會將助記詞和私鑰等敏感數據發送到https://o7e.slope.finance/api/4/envelope/。
幣安杠桿將全倉杠桿最高倍數提高至5倍:金色財經報道,據官方公告,幣安杠桿平臺現已支持全倉最高杠桿倍數提高至5x。用戶可以使用相同的保證金來完成更大的全倉借貸,以提高資產使用率并為用戶提供更多的靈活性。新創建的全倉杠桿賬戶最高杠桿倍數默認將設置為5x,用戶可以手動調整3x或5x杠桿倍數。全倉杠桿最大可借貸額度將基于用戶選擇的杠桿倍數來計算。強烈建議用戶將賬戶風險率維持在1.1以上以避免觸發強制平倉。[2023/7/24 15:54:27]
繼續分析SlopeWallet,我們發現Version:>=2.2.0的包中Sentry服務會將助記詞發送到"o7e.slope.finance",而Version:2.1.3并沒有發現采集助記詞的行為。
Binance Labs向幣安轉入450萬枚LOKA:4月19日消息,據推特用戶余燼監測,Binance Labs 地址于昨日向幣安轉入 450 萬枚 LOKA(價值約 271 萬美元)。余燼表示,Binance Labs 投資獲得 LOKA 數量為 600 萬,目前已解鎖 450 萬,還有兩期共計 150 萬 LOKA 尚未解鎖。[2023/4/19 14:14:19]
SlopeWallet歷史版本下載:
https://apkpure.com/cn/slope-wallet/com.wd.wallet/versions
SlopeWallet是在2022.06.24及之后發布的,所以受到影響的是2022.06.24以及之后使用SlopeWallet的用戶,但是根據部分受害者的反饋并不知道SlopeWallet,也沒有使用SlopeWallet。
Willy Woo:DeFi 應用永遠無法真正去中心化:金色財經報道,分析師 Willy Woo 在社交媒體上表示,DeFi 應用永遠無法真正去中心化,任何有用的東西都需要受信任的集中方。[2022/12/30 22:15:52]
那么按照Solanafoundation統計的數據看,30%左右受害者地址的助記詞可能被SlopeWalletSentry的服務采集發送到了SlopeWallet的https://o7e.slope.finance/api/4/envelope/服務器上。
Clockwork Labs完成2200萬美元A輪融資,a16z領投:金色財經報道,區塊鏈游戲公司Clockwork Labs宣布完成2200萬美元A輪融資,Andreessen Horowitz(a16z)領投,Supercell、Baszucki、Roblox 創始人兼首席執行官 David Baszucki、CCP Games 首席執行官 Hilmar Petursson 和 Unity 聯合創始人 David Helgason 等私人投資者參投。Clockwork Labs將利用這筆最新融資開發其社區沙盒大型多人在線角色扮演游戲 BitCraft,并為游戲、Web應用程序和Web3 APP革命性新數據庫技術提供支持。[2022/6/17 4:33:49]
但是另外60%被盜用戶使用的是Phantom錢包,這些受害者是怎樣被盜呢?
在對Phantom錢包進行分析,發現Phantom也有使用Sentry服務來收集用戶的信息,但并沒有發現明顯的收集助記詞或私鑰的行為。
一些疑問點
慢霧安全團隊還在不斷收集更多信息來分析另外60%被盜用戶被黑的原因,如果你有任何的思路歡迎一起討論,希望能一起為Solana生態略盡綿薄之力。如下是分析過程中的一些疑問點:
1.Sentry的服務收集用戶錢包助記詞的行為是否屬于普遍的安全問題?
2.Phantom使用了Sentry,那么Phantom錢包會受到影響嗎?
3.另外60%被盜用戶被黑的原因是什么呢?
4.Sentry作為一個使用非常廣泛的服務,會不會是Sentry官方遭遇了入侵?從而導致了定向入侵虛擬貨幣生態的攻擊?
參考信息
已知攻擊者地址:
Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV
CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu
5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n
GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy
受害者地址:
https://dune.com/awesome/solana-hack
Solanafoundation統計的數據:
https://www.odaily.news/newsflash/294440
https://solanafoundation.typeform.com/to/Rxm8STIT?typeform-source=t.co
https://docs.google.com/spreadsheets/d/1hej7MnhI2T9IeyXpnESmMcIHwgxGucSGUxQ5FqHB9-8/edit#gid=1372125637
來源:金色財經
Tags:SLOPEWALLWALLETSLOPE價格polkawallet-iomathwallet錢包怎么轉幣trustwallet錢包下載app
比特幣是十多年前推出的,但隨著潛在投資的不斷涌現,加密貨幣市場仍在不斷涌現,伴隨著新的機遇和項目。作為一個新興行業,潛力巨大,但也存在風險.
1900/1/1 0:00:00派盾:Multichain漏洞利用損失約1.26億美元:金色財經報道,據派盾監測,價值約1.18億美元的資產已從Multichain的Fantom橋轉出.
1900/1/1 0:00:00關注?kaka聊鏈?帶你了解更多截至發稿時,全球加密貨幣市值下跌1.05%至1.08萬億美元,周日晚間最大的兩枚代幣出現虧損.
1900/1/1 0:00:00來源:Nansen 在2022年上半年,市場參與者在鑄造NFT上花費了大約27億美元的資金。那NFT項目用他們籌集的錢到底做了什么呢?在2022年1月1日至6月30日期間,市場參與者在以太坊區塊.
1900/1/1 0:00:00無論是想要了解新生態,還是埋伏潛在空投,當下都是交互Aptos生態的好時機。作者:Azuma;編輯:郝方舟出品?|?Odaily星球日報7月25日,備受矚目的新生代Layer1項目Aptos宣布.
1900/1/1 0:00:00比推消息,據Coindesk報道,在Celsius的托管賬戶中持有加密貨幣的客戶已經聯合起來,共同聘請Togut,Segal&Segal的律師以追回被凍結資產.
1900/1/1 0:00:00