北京時間2022年2月3日凌晨1點58分,Solana跨鏈橋項目蟲洞遭受攻擊者發起的攻擊。黑客繞過了Solana上的WormholeBridge驗證過程,并為自己鑄造了WormholeETH(wETH)。此次事件中,攻擊者通過注入一個欺騙性的sysvar帳戶繞過了系統驗證步驟,并成功生成了一條惡意“消息”,指定要鑄造12萬枚wETH。最后,攻擊者通過使用惡意“消息”調用了“complete_wrapped”函數,成功鑄造了12萬枚wETH,價值約3.2億美元。該事件造成的損失金額之大,令其成為了DeFi史上第二大黑客攻擊事件。蟲洞簡介
蟲洞,又稱愛因斯坦-羅森橋,也譯作蛀孔。是宇宙中可能存在的連接兩個不同時空的狹窄隧道。言歸正傳,其實Solana的跨鏈橋蟲洞協議,確有蟲洞在科學乃至科幻小說里相同的意思和定位。蟲洞可連接兩個不同時空的隧道,從而節約時間進行“傳送”。而Solana的跨鏈橋蟲洞協議,是連接以太坊的橋。簡單來說,它幫助我們節約了交易的時間和周期,避開以太坊的擁堵從而體驗到Solana的快速交易。漏洞利用交易
CertiK:EOA地址已將20枚ETH轉入Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xe971和0xae87)已將20枚ETH(約3.67萬美元)轉入Tornado Cash。這兩個地址的資金都來自被大量出售的STU代幣,導致其價格驟跌99.9%。[2023/6/29 22:07:49]
鑄幣12萬枚WormholeETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es將代幣轉到以太坊:https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx漏洞攻擊流程
步驟一:攻擊者使用假sysvaraccount調用“verify_signatures”函數:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以偽造的“sysvaraccount”作為參數調用的“verify_signatures”函數:
BridgeCoin已正式通過Certik安全審計:據官方消息,基于以太坊的去中心化支付項目BridgeCoin已于5月13日正式通過區塊鏈安全公司Certik安全審計。BridgeCoin是面向Web 3.0的加密貨幣,通過區塊鏈技術的加持,打造其它加密貨幣的統一兌換標的,形成規范化、全球化、國際化的加密貨幣體系。[2022/5/25 3:40:04]
相比之下,以下截圖是以真實的“sysvaraccount”作為參數的“verify_signatures”函數:
②“verify_signatures”函數從sysvar(L92)加載當前指令。
Offchain Labs :Arbitrum One 網絡現已恢復 宕機系主 Sequencer 節點中的硬件故障:1月10日消息,針對昨日的 Arbitrum One 網絡宕機事件,Offchain Labs 發布博客表示目前該網絡及所有公共 RPC 節點都已經恢復運行,具體宕機原因是主 Sequencer 節點中的硬件故障,“雖然我們通常有冗余,可以讓備份 Sequencer 無縫控制,但由于正在進行軟件升級,這些功能未能生效。結果,Sequencer 停止處理新事務。”
Offchain Labs 表示,將不遺余力地最大限度地延長正常運行時間,一旦 Arbitrum 完全去中心化,最有力的保證就會到來。[2022/1/10 8:37:18]
③然而,函數“load_current_index”并不能驗證“sysvaraccount”是否真的是“systemsysvar”。由于從“sysvar”中檢索到的當前指令是由攻擊者控制的,因此它可以順利通過以下驗證過程。步驟二:攻擊者隨后使用上一步驗證的簽名調用“post_vaa”函數,并創建一個惡意消息帳戶,聲明要鑄造12萬枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK
去中心化鏈上資金保險池CertiKShield創建WNXM Shield保險資金池:12月15日消息,區塊鏈安全公司CertiK的去中心化鏈上資金保險池CertiK Shield針對“Nexus Mutual創始人Hugh Karp個人37萬枚NXM被盜”創建WNXM Shield保險資金池,為WNXM持有者提供CertiKShield保險服務。目前所有WNXM的個人持有者均可以加入CertiKShield,購買所需的WNXM Shield,當其資產產生丟失、被盜或無法訪問等情況,CertiKShield可為其提供補償。
購買CertiKShield服務后,相應比例的CertiKShield資金保險池將被鎖定,以確保有足夠的抵押資產用于理賠。購買Shield所支付的費用將作為獎勵直接發送給擔保提供者。擔保提供者會提前提供自己的加密貨幣作為抵押品,用于支付獲批的索賠申請。[2020/12/15 15:13:31]
Bitget被知名安全評級機構CER收錄:據官方消息,Bitget目前已被國際知名安全評級機構CER的收錄上線。據悉,目前CER已開啟交易所安全評比,該評比將從18個緯度進行全面測評,并于12天后結束,目前Bitget排名全球第八。
據介紹,CER作為知名收錄平臺CMC及Coingecko的合作伙伴,其測評結果也將作為CMC及Coingecko的收錄標準。
Bitget始終把保障用戶資產及交易安全放在首位,除了投入大量的安全風控資金,Bitget還是一家SSL安全指標12項全部達到A+的合約交易所。另據透露,Bitget即將上線客戶資產驗證工具,客戶將可以第一時間驗證自己資金的安全性。[2020/8/14]
①Account2是通過“verify_signatures”指令生成的簽名集。②Account3是將在“complete_wrapped”函數中使用的消息帳戶。步驟三:攻擊者調用“complete_wrapped”函數讀取惡意消息賬戶中的數據并鑄造12萬枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es
①Account3是“post_vaa”函數生成的消息賬戶。②Account6是“收件人”地址,用于接收鑄造的WormholeETH。③Account9是WormholeETH的鑄幣機構,是一個PDA。這就是為什么在簽名驗證通過后,攻擊者可以直接鑄造代幣。步驟四:部分鑄造的wETH被轉移到以太坊,其余的被交換到USDC和SOL:https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk合約漏洞分析
這個漏洞的根本原因是在驗證簽名過程中,程序使用了一個在Solana更新至1.8.0時即被廢棄的“load_current_index”函數。該函數不會驗證輸入的“sysvaraccount”是否真的是“systemsysvar”,從而攻擊者可以趁機偽造這個關鍵帳戶。
為了防止將來此類問題的發生,必須檢查并驗證函數使用的所有帳戶。特別是在該案例中,由于部分檢查過程依賴于外部調用,而外部調用的可靠性被過度信任,從而引入了風險。總結
目前,Wormhole團隊已修復漏洞并已恢復網絡。在此,CertiK給開發者提出如下幾點建議:開發者在使用外部依賴的函數時,需要對這個函數有足夠的了解。隨時關注外部依賴代碼庫的重要更新,在有重大版本變動時及時對自己的代碼庫做出相應的調整。當代碼版本更新時,也需及時進行全面審計,并將審計后的代碼及時更新到已部署上鏈的代碼中。農歷破五將至,希望大家“破五窮”。同時也希望每一個項目在經過嚴格的審計之后上線部署從而獲得更高的安全性并減少財產損失的可能。好運從新的一年起開始不斷“循環”;安全從嚴格的審計開始,每個項目都有更好的“開端”!迄今為止,CertiK已獲得了2500家企業客戶的認可,保護了超過3110億美元的數字資免受損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
毫無疑問,NFT在2021年在加密領域受到了最多的關注。雖然一些市場觀察家不久前就預見到它的受歡迎程度和使用率會上升,但它在傳統和加密原生參與者中的迅速普及讓我們大多數人感到驚訝.
1900/1/1 0:00:00本文梳理自PanteraCapital合伙人PaulVeradittakitl在個人網站上發表的文章,律動BlockBeats對其整理翻譯如下:每年,我都會對明年的加密市場做出預測.
1900/1/1 0:00:00當你工作時,如果有10個陌生人在你的虛擬辦公室中游蕩,有人說他們很了解你,并想與你一起工作;另一些人問你,他們是否可以四處看看.
1900/1/1 0:00:00連續3個月的下跌,使得比特幣創下了自2018年以來最差的年度開局,截至2022年1月20日,比特幣今年已累計下跌9%。有分析師指出隨著美聯儲減少流動性的注入,加密市場可能繼續面臨壓力.
1900/1/1 0:00:001月22日,前美聯儲經濟學家GordonLiao加入UniswapLabs,其在推特上寫下了自己的心路歷程.
1900/1/1 0:00:00撰文:Footprint分析師Vincy數據來源:FootprintAnyswapDashboard(https://footprint.cool/PyCL)為進一步突顯產品特性.
1900/1/1 0:00:00