区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > SAND > 正文

CAN:CertiK:Solana跨链桥虫洞事件分析_ETHDOWN

作者:

时间:

北京时间2022年2月3日凌晨1点58分,Solana跨链桥项目虫洞遭受攻击者发起的攻击。黑客绕过了Solana上的WormholeBridge验证过程,并为自己铸造了WormholeETH(wETH)。此次事件中,攻击者通过注入一个性的sysvar帐户绕过了系统验证步骤,并成功生成了一条恶意“消息”,指定要铸造12万枚wETH。最后,攻击者通过使用恶意“消息”调用了“complete_wrapped”函数,成功铸造了12万枚wETH,价值约3.2亿美元。该事件造成的损失金额之大,令其成为了DeFi史上第二大黑客攻击事件。虫洞简介

虫洞,又称爱因斯坦-罗森桥,也译作蛀孔。是宇宙中可能存在的连接两个不同时空的狭窄隧道。言归正传,其实Solana的跨链桥虫洞协议,确有虫洞在科学乃至科幻小说里相同的意思和定位。虫洞可连接两个不同时空的隧道,从而节约时间进行“传送”。而Solana的跨链桥虫洞协议,是连接以太坊的桥。简单来说,它帮助我们节约了交易的时间和周期,避开以太坊的拥堵从而体验到Solana的快速交易。漏洞利用交易

“Twitter替代品”Post News获a16z投资:11月29日消息,“两周前刚刚公开的“Twitter替代品”Post News宣布已获得a16z和纽约大学教授兼科技评论员Scott Galloway投资,具体投资金额暂未对外披露。

Post News表示将提供“无需订阅或广告的优质新闻内容”,目前已推出测试版,其中有类似于Twitter的基本功能,如发帖、点赞和转发。分析认为a16z投资Twitter竞争对手行为是个“奇怪的选择”,因为该风投在马斯克收购Twitter中贡献4亿美元。(TechCrunch)[2022/11/29 21:09:44]

铸币12万枚WormholeETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es将代币转到以太坊:https://etherscan.io/address/0x629e7da20197a5429d30da36e77d06cdf796b71a#internaltx漏洞攻击流程

a16z联创Marc Andreessen:DeFi可以完成互联网终极目标:7月16日消息,a16z联合创始人Marc Andreessen在接受麦肯锡《季刊采访:思考的挑衅》采访时表示,许多新技术在诞生之初都会有不少负面反应,但加密远远超出了这些范围,人们会对其感到恐惧和厌恶。当看到针对加密货币、分布式账本技术和区块链的激烈批评时,Marc Andreessen认为这种抵制是“给创始人和我们公司一份不可思议的礼物”,因为加密将经济活动带到互联网上,这是最重要的事情,他说道:“我们在现实世界中习惯的所有概念,比如身份、合同、金钱、头衔和信任——可信赖经济的机制,互联网并没有,DeFi可以完成互联网终极目标,是互联网的后半部分,即在一个开放且无需许可的网络上建立信任层,让每个人都能访问。”(Fortune)[2022/7/16 2:17:20]

步骤一:攻击者使用假sysvaraccount调用“verify_signatures”函数:https://solscan.io/tx/25Zu1L2Q9uk998d5GMnX43t9u9eVBKvbVtgHndkc2GmUFed8Pu73LGW6hiDsmGXHykKUTLkvUdh4yXPdL3Jo4wVS①以伪造的“sysvaraccount”作为参数调用的“verify_signatures”函数:

借贷协议Morpho完成1800万美元融资,a16z和Variant领投:7月12日消息,DeFi借贷协议Morpho通过原生代币销售筹集了1800万美元的融资,由Andreessen Horowitz和Variant领投。本轮融资的其他投资者包括Nascent、Semantic Ventures、Cherry Crypto、Mechanism Capital、Spark Capital、Standard Crypto和Coinbase Ventures。[2022/7/13 2:08:44]

相比之下,以下截图是以真实的“sysvaraccount”作为参数的“verify_signatures”函数:

Certik:Sushiswap智能合约存在多个漏洞:CertiK安全研究团队今日发文表示,新兴的自动做市平台,同时也是Uniswap的升级版SushiSwap,其项目智能合约中存在多个安全漏洞。

该漏洞可能会被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。哔哔News在此提醒用户注意流动性挖矿风险。(哔哔News)[2020/8/29]

②“verify_signatures”函数从sysvar(L92)加载当前指令。

③然而,函数“load_current_index”并不能验证“sysvaraccount”是否真的是“systemsysvar”。由于从“sysvar”中检索到的当前指令是由攻击者控制的,因此它可以顺利通过以下验证过程。步骤二:攻击者随后使用上一步验证的签名调用“post_vaa”函数,并创建一个恶意消息帐户,声明要铸造12万枚wETH:https://solscan.io/tx/2SohoVoPDSdzgsGCgKQPByKQkLAXHrYmvtE7EEqwKi3qUBTGDDJ7DcfYS7YJC2f8xwKVVa6SFUpH5MZ5xcyn1BCK

金色独家|CertiK联合创始人:只爆漏洞不是安全公司核心价值 既要盈利也要践行社会责任:金色财经现场报道,在6月27日在圣何塞会议中心举行的Blockchain Connect会议上,CertiK联合创始人顾荣辉接受金色财经专访中谈到区块链安全问题,他说:安全公司应该考虑既能保持盈利,也能履行社会责任。当前区块链安全问题不仅来自合约层,在公链、交易所也普遍存在。仅仅爆出漏洞不能真正解决不安全的现状,而更多的是为了给安全公司带来名气。安全公司应该帮助公链、交易所、智能合约层把BUG排除掉,用技术验证的形式,证明代码真正处于安全状态,以此增加区块链项目价值,践行安全公司的社会责任。顾荣辉进一步解释了CertiK研发的“形式化验证”技术:取代传统测试、代码审计的方法,用数学的方法证明代码模型与设计模型相匹配,从而确保区块链安全。[2018/6/28]

①Account2是通过“verify_signatures”指令生成的签名集。②Account3是将在“complete_wrapped”函数中使用的消息帐户。步骤三:攻击者调用“complete_wrapped”函数读取恶意消息账户中的数据并铸造12万枚wETH:https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es

①Account3是“post_vaa”函数生成的消息账户。②Account6是“收件人”地址,用于接收铸造的WormholeETH。③Account9是WormholeETH的铸币机构,是一个PDA。这就是为什么在签名验证通过后,攻击者可以直接铸造代币。步骤四:部分铸造的wETH被转移到以太坊,其余的被交换到USDC和SOL:https://solscan.io/tx/j3jUDG43di8Dsg7Q3jQhstamtBovu1GLqnDJ7yNvM3r4pnK9e7uqgt9uBobCjT5S1BKhZZFQNQwDxypEYqLknechttps://solscan.io/tx/5UaqPus91wvAzKNve6L8YAHsESomZQ7GWi37gPFyzTHcXNMZA641bb8m8txo7bS7A5cAnzKDKYyiKcQC8GgDcAufhttps://solscan.io/tx/3AugXqrXunBa96YfqENhPBiWZWpnSnJdqAHS64qcHTVU9KtfGon8cN9cUuXsDmBobBBXjYUtuRxnYxgERS42nh6Ghttps://solscan.io/tx/2SndtH3tU4j6v14HJzEde3d3dnpdHqTPn4VnvhTj4zKLo26H5kmtCwjn2nANfjXNVbmFsyEGtD4Jte25azsPwaRk合约漏洞分析

这个漏洞的根本原因是在验证签名过程中,程序使用了一个在Solana更新至1.8.0时即被废弃的“load_current_index”函数。该函数不会验证输入的“sysvaraccount”是否真的是“systemsysvar”,从而攻击者可以趁机伪造这个关键帐户。

为了防止将来此类问题的发生,必须检查并验证函数使用的所有帐户。特别是在该案例中,由于部分检查过程依赖于外部调用,而外部调用的可靠性被过度信任,从而引入了风险。总结

目前,Wormhole团队已修复漏洞并已恢复网络。在此,CertiK给开发者提出如下几点建议:开发者在使用外部依赖的函数时,需要对这个函数有足够的了解。随时关注外部依赖代码库的重要更新,在有重大版本变动时及时对自己的代码库做出相应的调整。当代码版本更新时,也需及时进行全面审计,并将审计后的代码及时更新到已部署上链的代码中。农历破五将至,希望大家“破五穷”。同时也希望每一个项目在经过严格的审计之后上线部署从而获得更高的安全性并减少财产损失的可能。好运从新的一年起开始不断“循环”;安全从严格的审计开始,每个项目都有更好的“开端”!迄今为止,CertiK已获得了2500家企业客户的认可,保护了超过3110亿美元的数字资免受损失。欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:SOLSYSETHCANsol币简介vsys币最高涨到1美元吗ETHDOWNshibmerican币最新排行榜

SAND热门资讯
OOKS:社区主导、交易挖矿,NFT平台「LooksRare」能否取代OpenSea?_LOOK

北京时间1月10日,主打社区主导的NFT市场「LooksRare」正式上线并推出官方代币LOOKS.

AZUKI:Opensea销量前十的NFT有什么共同特点?_IAZUKI

本文来自微信公众号老雅痞,Odaily星球日报经授权转载发布。从CryptoPunk、BAYC、Loot等,到最近爆火的PhantaBear,NFT已经吸引了圈外世界级公司和知名人物的参与,成为.

APE:A16z 发布监管建议:未来重塑Web3.0的10条原则(原文)_Ethereum Message Search

同时,决策者应继续与比特币社区合作,为比特币区块链带来更高水平的可持续性和可再生能源使用。努力已经在进行中:剑桥金融中心发现,76%的比特币矿工正在使用可再生能源,39%的比特币挖矿总电力消耗来.

DAP:为何NFT能抗跌?_SYS

Odaily星球日报译者|Moni 最近几周,一系列的宏观经济事件在加密市场掀起了轩然大波,也在提醒大家这个新兴行业无处不在的的潜在风险和波动性.

CHE:Nansen:掀起「淘金热」的Avalanche,生态潜力几何?_AVAT币

介绍 雪崩是一个与EVM兼容的第1层平台,专注于速度和低交易成本。它旨在解决当今以太坊目前面临的可扩展性问题.

NFT:财富杂志:明星风投人凯蒂豪恩为什么离开a16z?_CHE

本文来自微信公众号老雅痞,Odaily星球日报经授权转载发布。这位a16z的老兵因在Coinbase和OpenSea上投下大笔注而成名.