区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 酷币 > 正文

以太坊:CertiK:Solana跨链桥虫洞事件分析_CCO

作者:

时间:

北京时间2022年2月3日凌晨1点58分,Solana跨链桥项目虫洞遭受攻击者发起的攻击。黑客绕过了Solana上的WormholeBridge验证过程,并为自己铸造了WormholeETH(wETH)。

此次事件中,攻击者通过注入一个性的sysvar帐户绕过了系统验证步骤,并成功生成了一条恶意“消息”,指定要铸造12万枚wETH。最后,攻击者通过使用恶意“消息”调用了“complete_wrapped”函数,成功铸造了12万枚wETH,价值约3.2亿美元。

该事件造成的损失金额之大,令其成为了DeFi史上第二大黑客攻击事件。

虫洞简介

虫洞,又称爱因斯坦-罗森桥,也译作蛀孔。是宇宙中可能存在的连接两个不同时空的狭窄隧道。

言归正传,其实Solana的跨链桥虫洞协议,确有虫洞在科学乃至科幻小说里相同的意思和定位。

韩媒:Haru Invest疑似已关闭其办公室,并注销部分社交媒体账号:6月13日消息,数字资产管理平台Haru Invest Korea(简称Haru Invest)官方在发布暂停存取款通知后,疑似立刻关闭了其办公室。并注销部分社交媒体账号。[2023/6/13 21:33:15]

虫洞可连接两个不同时空的隧道,从而节约时间进行“传送”。而Solana的跨链桥虫洞协议,是连接以太坊的桥。简单来说,它帮助我们节约了交易的时间和周期,避开以太坊的拥堵从而体验到Solana的快速交易。

漏洞利用交易

铸币12万枚WormholeETH:?

https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es?

数据:持有100-1000枚比特币的鲸鱼地址近两日增持逾2万枚BTC:4月23日消息,根据链上分析公司Santiment的最新数据,在长达一个月的抛售期后,持有100-1000枚比特币的鲸鱼地址在过去两天内增持20007枚比特币。这表明这些鲸鱼对比特币的长期前景充满信心,并将当前的下跌视为买入机会。

并非所有鲸鱼地址都是如此,有些可能具有不同的交易策略或动机。例如,也有持有超1000枚比特币的鲸鱼地址最近一直在卖出而不是买入,可能是为了获利了结或重新平衡他们的投资组合。此外,一些鲸鱼可能是机构投资者或高净值个人,他们会访问场外交易市场或衍生品,而这些交易没有反映在链上数据中。

尽管如此,比特币持仓较低范围内的鲸鱼积累趋势可能表明,一些散户投资者或小规模交易者正在逢低买入。这可能会为价格提供一些支撑,并防止其进一步下跌。(Zycrypto)[2023/4/23 14:21:04]

将代币转到以太坊:?

深度科技风投First Star第三支基金拟募资4000万美元,将专注于区块链、AI等领域:9月17日消息,根据美国证券交易委员会披露文件显示,深度科技风投First Star旗下第三支基金计划募资4000万美元,以支持区块链、人工智能、机器学习和机器人等领域的早期阶段初创公司,目前该公司尚未披露新基金募资结束时间。

另据PitchBook数据显示,First Star在2014年推出的首支基金曾成功募资1000万美元,随后又在2019年推出了第二支基金,该基金募资规模达到2500万美元。(雅虎财经)[2022/9/17 7:02:59]

https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx?

漏洞攻击流程

浙江绍兴5.94万个数字人民币应用场景建成启用:金色财经消息,记者从9月2日召开的绍兴市金融助力稳经济大盘暨数字人民币试点工作新闻发布会上获悉,绍兴市数字人民币试点工作全面推进,目前已建立政务、商贸、旅游等应用场景5.94万个,开立数字人民币钱包165.25万个,累计交易147.99万笔、金额11.18亿元。(绍兴日报)[2022/9/3 13:06:28]

步骤一:攻击者使用假sysvaraccount调用“verify_signatures”函数:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以伪造的“sysvaraccount”作为参数调用的“verify_signatures”函数:

阿联酋银Rakbank率先允许客户使用当地货币购买比特币:金色财经报道,Bitcoin Magazine在社交媒体上称,阿联酋银Rakbank率先允许客户使用当地货币购买比特币。[2022/7/28 2:42:34]

相比之下,以下截图是以真实的“sysvaraccount”作为参数的“verify_signatures”函数:

②?“verify_signatures”函数从sysvar(L92)加载当前指令。

③?然而,函数“load_current_index”并不能验证“sysvaraccount”是否真的是“systemsysvar”。由于从“sysvar”中检索到的当前指令是由攻击者控制的,因此它可以顺利通过以下验证过程。

步骤二:攻击者随后使用上一步验证的签名调用“post_vaa”函数,并创建一个恶意消息帐户,声明要铸造12万枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK

①Account2是通过“verify_signatures”指令生成的签名集。②Account3是将在“complete_wrapped”函数中使用的消息帐户。

步骤三:攻击者调用“complete_wrapped”函数读取恶意消息账户中的数据并铸造12万枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es

①?Account3是“post_vaa”函数生成的消息账户。

②?Account6是“收件人”地址,用于接收铸造的WormholeETH。③Account9是WormholeETH的铸币机构,是一个PDA。这就是为什么在签名验证通过后,攻击者可以直接铸造代币。

步骤四:部分铸造的wETH被转移到以太坊,其余的被交换到USDC和SOL:

https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk

合约漏洞分析

这个漏洞的根本原因是在验证签名过程中,程序使用了一个在Solana更新至1.8.0时即被废弃的“load_current_index”函数。该函数不会验证输入的“sysvaraccount”是否真的是“systemsysvar”,从而攻击者可以趁机伪造这个关键帐户。

为了防止将来此类问题的发生,必须检查并验证函数使用的所有帐户。特别是在该案例中,由于部分检查过程依赖于外部调用,而外部调用的可靠性被过度信任,从而引入了风险。

总结

目前,Wormhole团队已修复漏洞并已恢复网络。在此,CertiK给开发者提出如下几点建议:

开发者在使用外部依赖的函数时,需要对这个函数有足够的了解。随时关注外部依赖代码库的重要更新,在有重大版本变动时及时对自己的代码库做出相应的调整。当代码版本更新时,也需及时进行全面审计,并将审计后的代码及时更新到已部署上链的代码中。农历破五将至,希望大家“破五穷”。同时也希望每一个项目在经过严格的审计之后上线部署从而获得更高的安全性并减少财产损失的可能。好运从新的一年起开始不断“循环”;安全从严格的审计开始,每个项目都有更好的“开端”!

迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:NFT以太坊CCOCOUBNFT以太坊币最新价格6月走势分析helleniccoinCouponBay

酷币热门资讯
EDA:一文带你详细了解JuiceBox迄今融资规模最大的AssangeDAO_JEDALS币

原文标题:《AdetailedlookatJuiceBox’slargestDAO-AssangeDAO》作者:D-TigerResearchInstituteAssangeDao事件经过朱利安.

NFT:NFT精神史:罐头、青蛙和平凡人的15分钟英雄梦想_OpenSea

来源|浅黑科技 文|史中 9527和7523? 在《唐伯虎点秋香》的世界里,9527只是一个家奴。但在某个赛博世界,9527却等于34万美元.

DEFI:为何以太坊稳坐 NFT 领域“头把交椅”?_玩比特币的人是傻子吗

撰文:NaomiGlover尽管有着较高交易成本和不断加剧的L1链的竞争,以太坊依旧不可争议地维持着NFT领域的头把交椅,为何如此?近年来,加密行业发生了很大变化.

SOL:梅西情人节送爱妻&周杰伦生日礼物,礼品类NFT正在悄然崛起_IDL

2021年是NFT的元年,NFT艺术品、收藏品、游戏等几大热门领域遍地开花,开创数百亿美元的市场规模.

INVE:去中心化的VC,速览投资类DAO的TOP 5_MEGADAO

有关DAO的新闻层出不穷,前有宪法DAO拍卖宪法原件,后有阿桑奇DAO以求释放阿桑奇为目标。DAO也就是去中心化自治组织,是一种组织架构与管理的新范式.

ION:纽交所所有者ICE购买证券型通证平台tZero的股份_VOL

美国洲际交易所(ICE)已宣布对私人数字证券市场和加密资产流动性平台tZero进行战略投资。ICE拥有并运营包括纽约证券交易所(NYSE)在内的12家全球交易所,其在2月22日宣布了这一消息,但.