Squads Срочное предупреждение: отравление адресов, поддельные многосторонние учетные записи с подписями — механизм белого списка будет запущен

SOL-3,3%

адресная атака с отравлением

Солана, мультиподписной протокол Squads, 14 апреля на платформе X выпустила предупреждение: было обнаружено, что злоумышленники осуществляют адресное отравление пользователей Squads. Атака заключается в том, что злоумышленники создают поддельные аккаунты с поддельными мультиподписными адресами, у которых первые и последние символы совпадают с таковыми у реальных мультиподписных адресов. Это побуждает пользователей ошибочно переводить средства на вредоносный адрес или подписывать несанкционированные транзакции. Squads подтвердила, что нет доказательств потери средств пользователей, и заявила, что это атака социальной инженерии на уровне интерфейса, а не уязвимость системы безопасности на уровне протокола.

Разбор механизма атаки: как структура двойного обмана создает фейковые аккаунты

Злоумышленники используют открытые данные публичных ключей в блокчейне и разрабатывают набор механик двойного обмана.

Первый уровень: автоматическое добавление целевого пользователя в поддельный мультиподписной аккаунт. Злоумышленники считывают с цепочки публичные ключи существующих пользователей Squads и с помощью программирования создают новый мультиподписной аккаунт, где целевой пользователь указан в качестве члена. В результате поддельный аккаунт в интерфейсе выглядит как организация, в которой целевой пользователь «официально участвует», что снижает настороженность пользователя.

Второй уровень: генерация «престижных» адресов с совпадающими первыми и последними символами. Злоумышленники выполняют вычисления коллизии адресов и генерируют публичный ключ, у которого первые и последние символы полностью совпадают с таковыми у реального мультиподписного адреса пользователя. В сочетании с тем, что большинство пользователей обычно проверяют адрес только по первым и последним символам, поддельный аккаунт обладает довольно высокой вероятностью успешного визуального обмана.

Squads ясно заявила, что с помощью описанных выше методов злоумышленники не могут напрямую получить доступ к средствам пользователей или управлять ими. Все риски потерь возникают из-за действий, которые пользователь выполняет самостоятельно после того, как его обманули, а не из-за технического взлома протокола.

Пошаговые меры реагирования Squads

Срочная предупреждающая плашка: в течение 2 часов после обнаружения атаки — плашка с предупреждением об атаке для подозрительных аккаунтов, размещаемая в интерфейсе

Оповещение для аккаунтов без взаимодействия: добавление отдельного предупреждающего сообщения к мультиподписным аккаунтам, с которыми у пользователя никогда не было записей о взаимодействии, чтобы снизить риск ошибочных действий

Запуск механизма белого списка: в ближайшие несколько дней будет запущен механизм белого списка, который позволит пользователям явно отмечать известные и заслуживающие доверия мультиподписные аккаунты; система будет автоматически фильтровать неизвестные аккаунты

Рекомендации по защите пользователей в реальном времени: игнорируйте все мультиподписные аккаунты, которые не были созданы вами лично и не были явно добавлены в состав доверенными участниками; при верификации адреса выполняйте полное посимвольное сравнение, и ни в коем случае не полагайтесь только на визуальное совпадение первых и последних символов.

Более широкий контекст: угроза социальной инженерии в экосистеме Solana продолжает усиливаться

Эта атака с отравлением адресов Squads является частью более масштабной тенденции усиления угроз безопасности социальной инженерии в экосистеме Solana. Ранее произошла кража средств в размере 2,85 млрд долларов США по протоколу Drift. Следственные организации пришли к выводу, что основная причина — социальная инженерия, а не дефекты кода смарт-контрактов: злоумышленники в течение нескольких месяцев выдавали себя за легитимные компании по сделкам, постепенно завоевывали доверие и получали доступ к полномочиям на обращение к системам.

Фонд Solana и Asymmetric Research уже запустили план безопасности STRIDE, чтобы постоянно осуществлять мониторинг и формальную верификацию вместо традиционных разовых аудитов, а также создать сеть реагирования на инциденты Solana (SIRN) для координации немедленного кризисного реагирования по всей сети. После инцидента Drift мультиподписные кошельки и протоколы с высокой ценностью в экосистеме сталкиваются с более строгой проверкой безопасности; быстрая модель реагирования Squads служит шаблоном реагирования на кризис для других протоколов экосистемы.

Часто задаваемые вопросы

Что такое адресная атака с отравлением? Чем особенный случай Squads отличается от других?

Как правило, адресная атака с отравлением означает, что злоумышленник создает поддельный адрес, который очень похож на адрес-цель, и побуждает пользователей совершить ошибочное действие. Особенность кейса Squads в том, что злоумышленники не только генерируют «престижный» адрес с совпадающими первыми и последними символами, но и автоматически добавляют целевого пользователя в поддельный мультиподписной аккаунт, из-за чего поддельный аккаунт выглядит как легитимная организация, в которой пользователь «уже участвует». Уровень обмана при этом становится еще сложнее.

Есть ли у самого мультиподписного протокола Squads уязвимости безопасности?

Squads однозначно отрицает наличие уязвимостей в протоколе. Злоумышленники не могут с помощью приема с отравлением адресов получить доступ к средствам мультиподписных аккаунтов существующих пользователей и также не могут изменить настройки участников уже существующих мультиподписных аккаунтов. Эта атака относится к атакам социальной инженерии на уровне интерфейса: она опирается на то, что пользователей обманывают и они по ошибке выполняют действия, а не на техническое проникновение.

Как пользователи могут распознавать и предотвращать такие атаки с отравлением адресов?

Ключевой принцип защиты включает три пункта: во-первых, игнорировать все мультиподписные аккаунты, которые не были созданы вами лично или не были явно добавлены доверенными участниками; во-вторых, при проверке адреса выполнять полное посимвольное сравнение, ни в коем случае не полагаться только на визуальное совпадение первых и последних символов; в-третьих, после запуска механизма белого списка Squads отмечать надежные аккаунты заранее с помощью белого списка, чтобы повысить надежность распознавания аккаунтов.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Avici запускает продукты Grow и Smart Credit для генерации доходности в сети Solana

Сообщение Gate News, 23 апреля — Самообслуживаемый крипто-необанк Avici запустил два новых продукта, Grow и Smart Credit, в партнерстве с Jupiter Lend и Fluid. Avici Grow позволяет пользователям вносить активы и получать доходность без периода блокировки, давая возможность выводить средства в любое время. Smart Credit

GateNews44м назад

Маркет-мейкер GSR листингирует ETF BESO, отслеживает BTC, ETH и SOL и предоставляет вознаграждения за стейкинг

Институциональный криптовалютный маркет-мейкер GSR 22 апреля запустил свой первый криптовалютный биржевой фонд GSR Crypto Core3 ETF (код: BESO). Фонд отслеживает три актива: биткоин, Ethereum и Solana, комиссия за управление составляет 1% и предусмотрены вознаграждения за стейкинг. Согласно данным Nasdaq, в первый день объем торгов по BESO составил 185 574 акции, а торговый оборот — около 4,8 млн долларов.

MarketWhisper3ч назад

Кит 0xb58 фиксирует $1.4 млн нереализованной прибыли по лонгу BRENTOIL, $2.2 млн убытков по шорту SOL

Сообщение Gate News, 23 апреля — В настоящее время адрес кошелька кита 0xb58 держит 3x-лонг с плечом по BRENTOIL и имеет более $1.4 млн нереализованной прибыли, согласно мониторингу Onchain Lens. Одновременно тот же кит сохраняет 3x-шорт с плечом по SOL, который просел более чем на $2.2 млн.

GateNews5ч назад

Период претензий по аирдропу SKR от Solana Mobile за 1-й квартал закрыт: ставка редемпшена 89,7%

Первый квартальный аирдроп SKR от Solana Mobile завершился с показателем редемпшена 89,7%; 90 000+ держателей и 70% циркулирующего SKR уже застейканы, при этом 200 миллионов невостребованных SKR планируются для будущего пула аирдропов.

GateNews6ч назад

Сооснователь Solana Толи развертывает неизменяемую программу, уничтожает админ-ключи и предлагает награду 5 SOL

Сообщение Gate News, 23 апреля — сооснователь Solana Толи призвал к «возвращению к открыто исходному неизменяемому программному обеспечению» и выразил еще большую уверенность, чем когда-либо, в устранении админ-ключей. Он развернул неизменяемую бинарную программу под названием percolator и внес в ее хранилище приблизительно 5 SOL, при этом все админ-ключи уничтожены; Толи не может вносить какие-либо изменения в рынок или программу

GateNews7ч назад

XRP расширяется до Solana, поскольку wXRP открывает доступ к DeFi

Ключевые выводы Зашифрованный (Wrapped) XRP в сети Solana превысил 834 000 токенов, обеспечивая новый доступ к DeFi, одновременно укрепляя межсетевую ликвидность и расширяя применение XRP за пределами его нативного реестра. Ethereum и Solana доминируют в активности DeFi, тогда как XRP Ledger заметно отстает, что обуславливает необходимость в

CryptoNewsLand15ч назад
комментарий
0/400
Нет комментариев