Solana公链大规模盗币事件的分析

Slope钱包团队邀请慢雾安全团队一同分析和跟进,经过持续的跟进和分析,Solana foundation提供的数据显示近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用TrustWallet等,并且iOS和Android版本的应用都有相应的受害者,于是我们开始聚焦分析钱包应用可能的风险点。

Solana公链大规模盗币事件的分析

背景概述

2022年8月3日,Solana公链上发生大规模盗币的事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪和分析,从链上行为到链下的应用逐一排查,目前已有新的进展。

Slope钱包团队邀请慢雾安全团队一同分析和跟进,经过持续的跟进和分析,Solana foundation提供的数据显示近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用TrustWallet等,并且iOS和Android版本的应用都有相应的受害者,于是我们开始聚焦分析钱包应用可能的风险点。

分析过程

在分析SlopeWallet(Android,Version:2.2.2)的时候,发现SlopeWallet(Android,Version:2.2.2)使用了Sentry的服务,Sentry是一个被广泛应用的服务,Sentry运行在o7e.slope.finance域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到https://o7e.slope.finance/api/4/envelope/。

Solana公链大规模盗币事件的分析

继续分析SlopeWallet,我们发现Version:>=2.2.0的包中Sentry服务会将助记词发送到”o7e.slope.finance”,而Version:2.1.3并没有发现采集助记词的行为。

SlopeWallet历史版本下载:

https://apkpure.com/cn/slope-wallet/com.wd.wallet/versions

SlopeWallet(Android,>=Version:2.2.0)是在2022.06.24及之后发布的,所以受到影响的是2022.06.24以及之后使用SlopeWallet(Android,>=Version:2.2.0)的用户,但是根据部分受害者的反馈并不知道SlopeWallet,也没有使用SlopeWallet。

Solana公链大规模盗币事件的分析

那么按照Solanafoundation统计的数据看,30%左右受害者地址的助记词可能被SlopeWallet(Version:>=2.2.0)Sentry的服务采集发送到了SlopeWallet的https://o7e.slope.finance/api/4/envelope/服务器上。

但是另外60%被盗用户使用的是Phantom钱包,这些受害者是怎样被盗呢?

在对Phantom(Version:22.07.11_65)钱包进行分析,发现Phantom(Android,Version:22.07.11_65)也有使用Sentry服务来收集用户的信息,但并没有发现明显的收集助记词或私钥的行为。(PhantomWallet历史版本的安全风险慢雾安全团队还在分析中)

一些疑问点

慢雾安全团队还在不断收集更多信息来分析另外60%被盗用户被黑的原因,如果你有任何的思路欢迎一起讨论,希望能一起为Solana生态略尽绵薄之力。如下是分析过程中的一些疑问点:

1.Sentry的服务收集用户钱包助记词的行为是否属于普遍的安全问题?

2.Phantom使用了Sentry,那么Phantom钱包会受到影响吗?

3.另外60%被盗用户被黑的原因是什么呢?

4.Sentry作为一个使用非常广泛的服务,会不会是Sentry官方遭遇了入侵?从而导致了定向入侵虚拟货币生态的攻击?

参考信息

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

受害者地址:

https://dune.com/awesome/solana-hack

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
Gao的头像Gao
上一篇 2022年8月3日 下午10:09
下一篇 2022年8月4日 下午12:07

相关推荐

  • 沉寂五年Mt.Gox地址首次大额转移,14万枚BTC会带崩市场吗?

    Mt.Gox 发布的文件显示,Mt.Gox 确认此批转账是为了在 10 月 31 日债权人偿还期限之前做好准备。据其文件,复原受托人(Rehabilitation Trustee)正在准备就分配加密货币的索赔部分进行偿还准备。索赔有两种方案:方案一为在指定交易所向债权人偿还 BTC 和 BCH,方案二为出售代币然后再进行偿还。据 Cointelegraph 报道,截止目前复原受托人未明确按照什么方案进行赔偿。

    2024年5月29日
    460
  • 当RaaS服务兴起:OP Stack能否威胁到Cosmos护城河?

    简单来讲,我们可以粗浅地将区块链分为共识层、结算层和执行层。而共识层又分为数据可用性(DA)层和推导(Derivation)层。开发者在构建区块链时,需要经历代码从 0 到 1 的构建过程。而 OP Stack 的功能便是将这些功能层解构和重新组合,并用 API 软件堆栈的形式为其他开发者提供服务。

    2023年3月9日
    534
  • 比以太坊表现更强势,这8大公链有什么值得期待的?

    近半年来,伴随着以 Solana 为代表的异构链的再度复兴,以及以太坊 L2 自身面临的发展瓶颈,行业再度对以太坊及 L2 产生了大讨论,尤其是基于扩容理念不断推出的新 Layer2 们之间造成流动性割裂、彼此不兼容等问题,一度导致以太坊叙事显得萎靡不振。

    2024年3月19日
    224

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613