SLOPE:慢雾:Solana 公链大规模盗币事件的分析

2022年8月3日,Solana公链上发生大规模盗币的事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪和分析,从链上行为到链下的应用逐一排查,目前已有新的进展。

Slope钱包团队邀请慢雾安全团队一同分析和跟进,经过持续的跟进和分析,Solanafoundation提供的数据显示近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用TrustWallet等,并且iOS和Android版本的应用都有相应的受害者,于是我们开始聚焦分析钱包应用可能的风险点。

分析过程

在分析SlopeWallet的时候,发现SlopeWallet使用了Sentry的服务,Sentry是一个被广泛应用的服务,Sentry运行在o7e.slope.finance域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到https://o7e.slope.finance/api/4/envelope/。

加州消费者联合会再次提出旨在许可和规范加密交易活动的《数字金融资产法》:金色财经报道,非营利性倡导组织加州消费者联合会(CFC)在加利福尼亚州立法机关再次提出旨在许可和规范加密货币交易活动的法案《数字金融资产法》。

该法案由美国加州众议员Timothy Grayson于2022年提出,但被加州州长否决。CFC表示议会将在4月开始对该法案进行首次听证会。如果获得通过,该法案将于2025年1月1日成为法律,禁止公民在“满足某些标准”之前从事加密业务,监管机构将在加州金融保护和创新部授权加密公司,确保监管清晰和投资者保护问题。[2023/2/13 12:03:07]

美国参议员:我对比特币感兴趣的原因之一是担心美元贬值:金色财经报道,BitcoinMagazine发推称,美国参议员CynthiaLummis说:“我对比特币感兴趣的其中一个原因是我担心美元一直在贬值。它是一种美国需要培育的资产。”[2022/8/29 12:54:22]

继续分析SlopeWallet,我们发现Version:>=2.2.0的包中Sentry服务会将助记词发送到"o7e.slope.finance",而Version:2.1.3并没有发现采集助记词的行为。

SlopeWallet历史版本下载:

https://apkpure.com/cn/slope-wallet/com.wd.wallet/versions

Galaxy Digital第二季度净亏损达5.547亿美元:8月8日消息,加密货币金融服务公司 Galaxy Digital 第二季度净亏损达 5.547 亿美元,亏损同比扩大近三倍。此外,截至 6 月 30 日 Galaxy Digital 流动资金头寸为 15 亿美元,合伙人资本同比增长 23% 至 18 亿美元。(CoinDesk)[2022/8/8 12:10:03]

SlopeWallet是在2022.06.24及之后发布的,所以受到影响的是2022.06.24以及之后使用SlopeWallet的用户,但是根据部分受害者的反馈并不知道SlopeWallet,也没有使用SlopeWallet。

美国前财政部长:美联储需要采取强有力的行动,以抑制通货膨胀:金色财经消息,美国前财政部长Lawrence Summers表示,美联储官员需要坚持到底,以消除被证明持续处于四年高位的通胀。他说:“我们确实需要我们的中央银行采取强有力的行动。?”虽然Summers说他对美联储致力于降低通胀感到 \"鼓舞\",但他对美国经济软着陆的可能性表示怀疑,认为这 \"非常不可能\"。(彭博社)[2022/7/25 2:35:02]

那么按照Solanafoundation统计的数据看,30%左右受害者地址的助记词可能被SlopeWalletSentry的服务采集发送到了SlopeWallet的https://o7e.slope.finance/api/4/envelope/服务器上。

但是另外60%被盗用户使用的是Phantom钱包,这些受害者是怎样被盗呢?

在对Phantom钱包进行分析,发现Phantom也有使用Sentry服务来收集用户的信息,但并没有发现明显的收集助记词或私钥的行为。

一些疑问点

慢雾安全团队还在不断收集更多信息来分析另外60%被盗用户被黑的原因,如果你有任何的思路欢迎一起讨论,希望能一起为Solana生态略尽绵薄之力。如下是分析过程中的一些疑问点:

1.Sentry的服务收集用户钱包助记词的行为是否属于普遍的安全问题?

2.Phantom使用了Sentry,那么Phantom钱包会受到影响吗?

3.另外60%被盗用户被黑的原因是什么呢?

4.Sentry作为一个使用非常广泛的服务,会不会是Sentry官方遭遇了入侵?从而导致了定向入侵虚拟货币生态的攻击?

参考信息

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

受害者地址:

https://dune.com/awesome/solana-hack

Solanafoundation统计的数据:

https://www.odaily.news/newsflash/294440

https://solanafoundation.typeform.com/to/Rxm8STIT?typeform-source=t.co

https://docs.google.com/spreadsheets/d/1hej7MnhI2T9IeyXpnESmMcIHwgxGucSGUxQ5FqHB9-8/edit#gid=1372125637

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

非小号ETH:NFT 项目方如何处理筹集到的 ETH?

来源:Nansen在2022年上半年,市场参与者在铸造NFT上花费了大约27亿美元的资金。那NFT项目用他们筹集的钱到底做了什么呢?在2022年1月1日至6月30日期间,市场参与者在以太坊区块链.

[0:31ms0-1:135ms