慢雾:Solana 公链大规模盗币事件的分析

2022年8月3日,Solana公链上发生大规模盗币的事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪和分析,从链上行为到链下的应用逐一排查,目前已有新的进展。

Slope钱包团队邀请慢雾安全团队一同分析和跟进,经过持续的跟进和分析,Solanafoundation提供的数据显示近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用TrustWallet等,并且iOS和Android版本的应用都有相应的受害者,于是我们开始聚焦分析钱包应用可能的风险点。

分析过程

在分析SlopeWallet的时候,发现SlopeWallet使用了Sentry的服务,Sentry是一个被广泛应用的服务,Sentry运行在o7e.slope.finance域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到https://o7e.slope.finance/api/4/envelope/。

10分钟前约3170万美元SHIB解除质押后转入币安:6月9日消息,据 Whale Alert 监测,北京时间 6 月 9 日 17:43:35,4,000,379,151,023 枚 SHIB(约 3170 万美元)解除质押后转入币安。[2023/6/9 21:26:44]

继续分析SlopeWallet,我们发现Version:>=2.2.0的包中Sentry服务会将助记词发送到"o7e.slope.finance",而Version:2.1.3并没有发现采集助记词的行为。

Web3浏览器Opera推出奖励计划Opera Points:5月29日消息,Web3 浏览器 Opera 发文称,已推出奖励计划Opera Points,首先会在西班牙、巴西和墨西哥启动,用户购物时可以赚取Opera Points并存储在其原生钱包 Opera Wallet 中。该积分奖励计划现阶段支持美元、欧元等货币兑换,很快将支持 Opera 生态系统内的其他产品。此外,Opera 下一步计划将推出基于区块链的积分系统,为用户提供基于 Web3 的线上购物方式,并且能将Opera Points兑换成加密资产。[2023/5/29 9:48:20]

SlopeWallet历史版本下载:

https://apkpure.com/cn/slope-wallet/com.wd.wallet/versions

报告:币安的现货市场份额已增至2月份的61.8%:金色财经报道,币安已连续第四个月扩大其在加密货币交易所的现货市场份额。据加密市场数据提供商 CryptoCompare 的一份报告,该交易所市场份额从 1 月份的 59.4% 增加到 2 月份的 61.8%。币安的现货交易量增长了 13.7%,达到 5040 亿美元,创下该交易所的历史最高市场份额。Coinbase 的交易量仅次于币安,交易额为 399 亿美元(环比下降 29%),其次是 Kraken,交易额为 193 亿美元(环比下降 11%)。

报告称,2 月份,币安在衍生品交易所的市场份额也有所增长,攀升至 62.9%,创下有史以来最高的月度市场份额记录。交易所 OKX 和 Bybit 分别以 14% 和 13.3% 的市场份额紧随其后。[2023/3/8 12:49:57]

SlopeWallet是在2022.06.24及之后发布的,所以受到影响的是2022.06.24以及之后使用SlopeWallet的用户,但是根据部分受害者的反馈并不知道SlopeWallet,也没有使用SlopeWallet。

Azuki空投NFT项目Beanz Official总交易额突破2亿美元:5月11日消息,据NFTGo.io数据显示,Azuki空投NFT项目Beanz Official总交易额已突破2亿美元,截止目前为2.16亿美元,市值达1.02亿美元。该NFT项目过去24小时交易额超过1132万美元,增幅80.17%,但地板价跌至0.97ETH,24小时跌幅38.99%。[2022/5/11 3:06:00]

那么按照Solanafoundation统计的数据看,30%左右受害者地址的助记词可能被SlopeWalletSentry的服务采集发送到了SlopeWallet的https://o7e.slope.finance/api/4/envelope/服务器上。

但是另外60%被盗用户使用的是Phantom钱包,这些受害者是怎样被盗呢?

在对Phantom钱包进行分析,发现Phantom也有使用Sentry服务来收集用户的信息,但并没有发现明显的收集助记词或私钥的行为。

一些疑问点

慢雾安全团队还在不断收集更多信息来分析另外60%被盗用户被黑的原因,如果你有任何的思路欢迎一起讨论,希望能一起为Solana生态略尽绵薄之力。如下是分析过程中的一些疑问点:

1.Sentry的服务收集用户钱包助记词的行为是否属于普遍的安全问题?

2.Phantom使用了Sentry,那么Phantom钱包会受到影响吗?

3.另外60%被盗用户被黑的原因是什么呢?

4.Sentry作为一个使用非常广泛的服务,会不会是Sentry官方遭遇了入侵?从而导致了定向入侵虚拟货币生态的攻击?

参考信息

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

受害者地址:

https://dune.com/awesome/solana-hack

Solanafoundation统计的数据:

https://www.odaily.news/newsflash/294440

https://solanafoundation.typeform.com/to/Rxm8STIT?typeform-source=t.co

https://docs.google.com/spreadsheets/d/1hej7MnhI2T9IeyXpnESmMcIHwgxGucSGUxQ5FqHB9-8/edit#gid=1372125637

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

TRXWom音乐开放稀有虚拟形象预约空投活动

?当Web3技术打开创作者经济的大门,你希望自己是谁?是文采斐然的作词者还是下一个Jay,是狂热的“榜一大哥”又或是专业的点评家?在此之前,你需要一张Web3世界的身份认证.

[0:0ms0-2:160ms