宇宙链 宇宙链
Ctrl+D收藏宇宙链

是授权转移还是直接偷??Solana授权钓?事件解析

作者:

时间:1900/1/1 0:00:00

前两天,Solana区块链上出现了安全预警,有?篇?章指出?个名为

https://officialsolanarares.net/mint/??钓??站在?户批准之后,可以将?户的原?代币转?。在该?章?中提到了?点:

恶意合约在?户批准(Approve)后,可以转??户的原?资产(这?是SOL),这点在以太坊上是不可能的,以?太坊的授权钓?钓不?以太坊的原?资产(ETH),但可以钓?其上的Token。于是这?就存在“常识违背”现象,导致?户容易掉以轻?。

其实该?章这?的说法是不甚准确的,混淆了批准交易和Solidity中ERC-20代币授权这两个不同的概念。

真实情况是通过Solana的签名扩散机制,恶意合约直接盗取了?户的SOL资产,和通常意义上的授权并没有什么关联。

1.以太坊中的授权

在以太坊中,通常意义上授权是指?户调?代币合约,向其它地址授权?定处理额度,这样我们在和其它?合约交易时,可以?便的?付ERC-20代币。

数据:Maverick Protocol近24小时交易量达8643万美元,在所有DEX中位居第五:6月11日消息,据 DeFillama 数据显示,去中心化流动性协议 Maverick Protocol 近 24 小时交易量达 8643 万美元,超过 Trader Joe、Balancer 等交易所,位居所有 DeFi 协议链上总交易量前五,协议资本效率高达290%+。[2023/6/11 21:30:10]

在这?,授权是必须的,否则第三?合约?权处理?户的代币资产。同时,这种机制也伴?了?量的授权攻击,只要你授权了恶意合约,恶意合约就可以转?你的ERC-20代币。

2.Solana中的授权

在Solana中,代币?般为官?提供的spl-token合约,它模拟了ERC-20代币的?为,因此也存在类似的ERC-20授权?概念。同样授权第三?合约后第三?合约可以处理?户的代币(注意不是原?币SOL)。这点同以太坊是?致的,并没有什么反常识。

央行方昕:海南自贸港探索数字人民币跨境金融服务:金色财经报道,2023年1月11日,中国人民银行海口中心支行行长方昕发表题为《以金融改革开放加快海南自贸港建设》的文章。文章中表示,推动以数字货币为代表的金融科技在跨境金融服务中的应用。海南自贸港可以利用数字货币、区块链、大数据等金融科技,特别是发挥全域试点数字人民币的优势,探索数字人民币跨境金融服务功能,配套完善的金融基础设施和制度,推动建立跨境资金调拨、结算及外汇交易等数字货币应用场景,在降低跨境支付成本的同时提升跨境支付效率和透明度,实现跨境资金交易的可留痕、可追溯和可监管,助推新型离岸国际贸易等业务发展。[2023/1/11 11:06:32]

3.Approve的涵义

不管在以太坊中还是在Solana中,我们习惯将Approve当作授权,因此?然?然的会认为是代币授权。当我们使?MetaMask钱包时,如果是代币授权交易会明确提示授权,并且所有交易弹出的?是?个确认按钮。然?在Solana的?Phantom钱包?,弹出的是?个Approve按钮,让?很容易以为是授?

3Landers NFT将于11月4日上线软质押模式Adventure:11月2日,据官方消息,3Landers NFT 将于11月4日上线软质押模式Adventure。用户仅需在相关页面进行签名而无需将持有的 3Landers NFT 转移至质押合约即可享受质押收益。[2022/11/2 12:08:02]

权交易。但真实情况是批准?次交易?并不是进?代币授权。所以安全预警中出现的被盗?为,是?户批准了?个未知交易,?不是?户进?了SOL的授权操作,当然也就不能说是授权偷?了原?币。

4.交易直接转?原?货币

交易转?批准者的原?货币,例如SOL和ETH,是?常简单的。在以太坊上的Solidity中,只要调??个?payabletransfe的函数就可以转?交易?户的ETH;在Solana中,相应的,只要调?系统合约的户的SOL资产,这和我们平常讲的代币授权概念是没有任何关系的。

Robinhood将关闭五个办事处:金色财经报道,Robinhood将关闭五个办事处,该公司今年早些时候解雇了1,000多名员工并关闭了两个办事处,将在不进一步裁员的情况下关闭其他办事处。该文件称,关闭更多办事处的决定将导致9000万至1.05亿美元的重组费用,高于之前估计的4500万至6000万美元。几乎所有这些费用都将在第三季度发生。[2022/10/2 18:37:42]

函数也能转移?交易?不同的是,在Solidity中,ETH转移发?在合约调?的时候,因此钱包可以提前知道要转移的ETH数量并显示出来,??在Solana中,转移是发?在合约内部的,因此钱包?法提前知晓你会被转?多少SOL,当然也会?法显示。只要你签名认同了这笔恶意交易,你就相当于签名认同了这次SOL转移,这正是这次Solana上钓?盗取的问题所在。

?段类似如下的代码就可以在合约内部转移?user的SOL。

DeFi协议总锁仓量达674.8亿美元:金色财经报道,据DefiLlama数据显示,DeFi协议总锁仓量(TVL)达到674.8美元,24小时内跌幅为0.21%。TVL排名前五分别为MakerDAO(91亿美元)、Lido(86.1亿美元)、AAVE(75.2亿美元)、Uniswap(64.1亿美元)、Curve(62.3亿美元)。[2022/8/15 12:25:09]

5.Solana中的签名扩散机制

在Solana中,有?个签名扩散机制。?户调?合约A,此时合约A中?户是签名批准的。当合约A内部调?合约B时,?户的签名会随着跨合约调??起扩散到合约B。因此,在合约B中,?户也是签名批准的。所以这?存在?个安全?险,当签名?个恶意合约时,恶意合约就获取了我们这个签名,然?它可以拿我们这个签名做任何事情!!!!!!!

在上述的偷盗事件中,?户同恶意合约?3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v进?交易,该合约直接调?系统合约转移?户的SOL,因为签名随着调??起扩散到了系统合约,因此系统合约认为该笔交易也是批准过的,是正常的,所以就转?了?户的资产。

6.具体被盗交易

其中?笔被盗交易:

https://explorer.solana.com/tx/4j33JSGRS6rD5irzW1cA9wjQAvAgVDAnBTrGRjqtqBBWXspTzU5HpEFwTeCC2uD9hH9eA2Pw5ddHyd5JyG6h6cNq

我们可以看到该交易涉及的输?账号:

这其中:

?户账号:4XF4wyjein7ZN4RPM6YK2mC2mC6T41cZAoKjJqpP19fR

SOL转移账号:BepccLHDcXqqHi6MfpTDo9Sfc5tmRjmSC1XY48Tb8HuY

恶意合约地址:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

从上可以看出,?户账号调?合约后转移了1.2545SOL到转移账号。同时我们可以看到并没有涉及到spl-token代币合约,出产没有通常意义上的授权这么回事。

其交易打印出的?志为:

从?志中也可以判断,恶意合约仅是简单的调?了系统合约转?了?户的SOL,因此?户签名批准了对恶意合约的交易,这个签名也扩散到了系统合约,因此判定有效。

7.结论

在Solana中,不要轻易确认或者批准任何来历不明的交易,因为它可以拿你的签名代表你做任何事情。

关于Fairyproof

Fairyproof是一家专注区块链生态安全的公司,公司主要通过“代码风险检测+逻辑风险检测”的一体化综合方案服务了诸多新兴知名项目。

团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。

团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。

标签:SOLOLALANASolanaNFTSOL价格DOLAN价格solana币下半年会涨多少solana币怎么挖矿

比特币价格今日行情热门资讯
NFT艺术: 货币+艺术/艺术=货币

艺术为了货币 艺术成为货币 开篇先简单讲一点点废话吧:随着技术创新逐渐聚合,各领域纷纷瞄准虚拟数字世界的商业潜能和其可能带来的巨大产值,加速进行商业投资和应用探索.

1900/1/1 0:00:00
详解Cosmos跨链桥Gravity Bridge工作原理与发展现状

原标题:《EverythingYouNeedtoKnowAbouttheGravityBridgeChain》引力是宇宙的基本力量,它使所有行星在可组合宇宙的轨道上对齐.

1900/1/1 0:00:00
彭博「3月加密展望」:比特币、债券和原油

原油价格在时隔14后年再次突破每桶100美元大关,对于比特币来说,这似乎是个后期看涨的利好。而对于原油市场来说,恐怕将会将复制2008年先涨后跌的走势,并面临着崩盘和衰退的命运.

1900/1/1 0:00:00
晚间必读5篇 | 我们该如何去应对市场的周期波动

1.俄罗斯能通过加密货币规避制裁吗?此前,有分析认为,近年来迅速发展的比特币及其他加密货币,可能为俄罗斯提供一种逃避制裁的手段.

1900/1/1 0:00:00
国内国外近期NFT监管走向分析

我国法律法规对区块链、虚拟货币、数字藏品等相关领域一直持有审慎态度。2021年NFT在全球火爆并持续快速发展,国内大厂与新秀也同时走上了“赛道”。尽管各个平台对于NFT的玩法不一,但是自NFT产生至今,都无法与“金融”二字撇清关系.

1900/1/1 0:00:00
上海证券报:新鲜 去元宇宙招聘

权威、深度、实用的财经资讯都在这里在元宇宙内求职是什么体验?3月7日至14日,上海数据交易所启动元宇宙全球招聘,同步上线元宇宙招聘大厅。据了解,这也是上海数交所成立以来的首次招聘.

1900/1/1 0:00:00