慢雾:Solana公链大规模盗币事件分析_SLOPE:Atomic Wallet Coin

Solana公链上发生大规模盗币的事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪和分析,从链上行为到链下的应用逐一排查,目前已有新的进展。

Slope钱包团队邀请慢雾安全团队一同分析和跟进,经过持续的跟进和分析,Solanafoundation提供的数据显示近60%被盗用户使用Phantom钱包,30%左右地址使用Slope钱包,其余用户使用TrustWallet等,并且iOS和Android版本的应用都有相应的受害者,于是我们开始聚焦分析钱包应用可能的风险点。

分析过程

摩根大通:短期内加密市场的下行空间有限:金色财经报道,摩根大通(JPM)在周四的一份研究报告中表示,对芝加哥商业交易所(CME)比特币期货未平仓合约的分析表明,多头头寸的平仓似乎已处于结束阶段,而不是开始阶段。分析师Nikolaos Panigirtzoglou写道,因此,我们认为加密货币市场短期内的下行空间有限。

摩根大通表示,埃隆·马斯克的Space X在上一季度出售其持有的比特币的消息成为“加密货币市场调整的额外催化剂”。“这些消息令持有大量多头头寸的投资者感到不安。”该报告补充说,美国证券交易委员会正在对地区法院对Ripple一案的裁决提出上诉,预计上诉结果要到明年才会出来,这可能会引发“加密市场新一轮的法律不确定性”。[2023/8/25 10:02:31]

在分析SlopeWallet的时候,发现SlopeWallet使用了Sentry的服务,Sentry是一个被广泛应用的服务,Sentry运行在o7e.slope.finance域名下,在创建钱包的时候会将助记词和私钥等敏感数据发送到https://o7e.slope.finance/api/4/envelope/。

BNB域名Space ID成交额已突破10,000枚BNB:9月14日消息,据NFT聚合交易市场Element数据显示,BNB域名Space ID的全链市场成交额已突破10,000枚BNB,其中Element自有协议市场成交额约占80%。Space ID现有9810个地址注册了23,770个域名。

此前,SpaceID于9月2日完成了由Binance Labs领投的种子轮融资。[2022/9/14 13:28:49]

继续分析SlopeWallet,我们发现Version:>=2.2.0的包中Sentry服务会将助记词发送到"o7e.slope.finance",而Version:2.1.3并没有发现采集助记词的行为。

比特币全网未确认交易数量为9899笔:金色财经消息,BTC.com数据显示,目前比特币全网未确认交易数量为9899笔,全网算力为209.40 EH/s,24小时交易速率为3.07交易/s,目前全网难度为28.17 T,预测下次难度上调0.90%至28.43 T,距离调整还剩5天8小时。[2022/8/13 12:22:12]

SlopeWallet历史版本下载:

https://apkpure.com/cn/slope-wallet/com.wd.wallet/versions

SlopeWallet是在2022.06.24及之后发布的,所以受到影响的是2022.06.24以及之后使用SlopeWallet的用户,但是根据部分受害者的反馈并不知道SlopeWallet,也没有使用SlopeWallet。

外媒:2100万枚比特币供应中的91%现在已被开采:金色财经消息,Bitcoin Magazine(比特币杂志)发推表示,2100万枚比特币供应中的91%现在已经被开采出来了,在接下来的118年里,只剩下9%可以被开采。[2022/8/2 2:53:57]

那么按照Solanafoundation统计的数据看,30%左右受害者地址的助记词可能被SlopeWalletSentry的服务采集发送到了SlopeWallet的https://o7e.slope.finance/api/4/envelope/服务器上。

但是另外60%被盗用户使用的是Phantom钱包,这些受害者是怎样被盗呢?

在对Phantom钱包进行分析,发现Phantom也有使用Sentry服务来收集用户的信息,但并没有发现明显的收集助记词或私钥的行为。

一些疑问点

慢雾安全团队还在不断收集更多信息来分析另外60%被盗用户被黑的原因,如果你有任何的思路欢迎一起讨论,希望能一起为Solana生态略尽绵薄之力。如下是分析过程中的一些疑问点:

1.Sentry的服务收集用户钱包助记词的行为是否属于普遍的安全问题?

2.Phantom使用了Sentry,那么Phantom钱包会受到影响吗?

3.另外60%被盗用户被黑的原因是什么呢?

4.Sentry作为一个使用非常广泛的服务,会不会是Sentry官方遭遇了入侵?从而导致了定向入侵虚拟货币生态的攻击?

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV

CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu

5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n

GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

Solanafoundation统计的数据:

https://www.odaily.news/newsflash/294440

https://solanafoundation.typeform.com/to/Rxm8STIT?typeform-source=t.co

https://docs.google.com/spreadsheets/d/1hej7MnhI2T9IeyXpnESmMcIHwgxGucSGUxQ5FqHB9-8/edit#gid=1372125637

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:15ms0-3:345ms