BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

Sương mù chậm: Phân tích truy xuất nguồn gốc của hành vi trộm tiền quy mô lớn trên chuỗi công khai Solana

Đọc bài viết này mất 34 phút
Các cuộc điều tra theo từng giai đoạn cho thấy địa chỉ ví cá nhân OTC bị nghi ngờ có liên quan đến nhiều vụ rửa tiền trong nước
Tiêu đề gốc: "Sương mù chậm: Phân tích sự cố trộm tiền quy mô lớn trên chuỗi công cộng Solana (Tiếp theo)"
Tác giả gốc: Nhóm bảo mật sương mù chậm, Công nghệ sương mù chậm


Tổng quan về nền


Ngày 3 tháng 8 năm 2022, Solana A Hành vi trộm cắp tiền tệ quy mô lớn đã xảy ra trên chuỗi công khai và một số lượng lớn người dùng đã được chuyển Token SOL và SPL mà họ không hề hay biết. Nhóm bảo mật SlowMist ngay lập tức can thiệp vào quá trình phân tích và phân tích ứng dụng ví Slope theo lời mời của nhóm Slope. Phân tích cho thấy các phiên bản ví Slope được phát hành vào hoặc sau ngày 24 tháng 6 năm 2022 đã gửi dữ liệu riêng tư đến cơ quan giám sát ứng dụng của bên thứ ba Hiện tượng thông tin khóa hoặc ghi nhớ.


Tuy nhiên, từ khi điều tra ứng dụng ví Slope đến nay chưa thể xác định rõ ràng Chứng minh nguyên nhân sâu xa của sự việc này là do ví của Slope có vấn đề nên nhóm bảo mật SlowMist bắt đầu phân tích và thu thập bằng chứng trên máy chủ của Slope.


Quy trình phân tích


Sau vụ việc, trọng tâm của tất cả các bên chủ yếu là điều tra nguyên nhân cốt lõi của vụ việc cũng như khả năng theo dõi và tiết kiệm tiền. Vì vậy, nhóm bảo mật SlowMist đã xây dựng các kế hoạch liên quan và bắt đầu điều tra, phân tích từ cả phần ngoài chuỗi và trên chuỗi.


Theo hướng điều tra nguyên nhân cốt lõi của vụ việc, đội ngũ bảo mật SlowMist tập trung vào Máy chủ Slope.Phân tích và thu thập bằng chứng. Có rất nhiều công việc phức tạp phải được thực hiện ở đây và cần có thêm bằng chứng rõ ràng hơn để giải thích nguyên nhân cốt lõi của hành vi trộm tiền quy mô lớn này.


Để có khả năng theo dõi quỹ và giải cứu, nhóm bảo mật SlowMist chủ yếu dựa vào MistTrack ( https: //misttrack.io/) khả năng phân tích theo dõi, khả năng dữ liệu nhãn và khả năng thông minh của sẽ nỗ lực hết sức để xác định và theo dõi hành vi trên chuỗi của tin tặc. Họ cũng đã liên lạc với nhóm Slope về khả năng giải cứu. Nhóm Slope cũng đang cố gắng liên lạc với tin tặc, hy vọng khuyến khích tin tặc trả lại tài sản bằng cách phát hành tiền thưởng lỗi và cùng nhau duy trì sự phát triển lành mạnh của hệ sinh thái Solana.


Bài viết này chỉ đồng bộ hóa trạng thái điều tra theo từng giai đoạn với người dùng trong cộng đồng , vẫn còn rất nhiều công việc phân tích đang được tiến hành và nó không ngừng phát triển. Nhân viên của các bên không chỉ có Slow Mist mà còn có các đội an ninh bên thứ ba khác và một số lực lượng đặc biệt cũng đang nỗ lực hỗ trợ điều tra, hy vọng vụ việc này cuối cùng sẽ có kết luận tương đối rõ ràng.


Lưu ý: Dịch vụ Sentry được đề cập trong bài viết này đề cập đến dịch vụ Sentry do nhóm Slope triển khai riêng chứ không phải sử dụng Giao diện và dịch vụ do Sentry chính thức cung cấp.


Một số nghi ngờ


Trước khi đồng bộ hóa phân tích, trước tiên chúng ta hãy trả lời Một số nghi ngờ trong quá trình phân tích của bài viết trước:


1. Việc dịch vụ của Sentry thu thập thông tin ghi nhớ ví của người dùng có phải là vấn đề bảo mật phổ biến không?


Trả lời: Sentry chủ yếu được sử dụng để thu thập thông tin nhật ký ngoại lệ hoặc lỗi xảy ra khi các dịch vụ ứng dụng liên quan đang chạy. Trong trường hợp có lỗi cấu hình, nó có thể thu thập các thông tin không mong muốn do đó, dữ liệu, chẳng hạn như khóa riêng hoặc cụm từ ghi nhớ, không phải là vấn đề bảo mật phổ biến. Khi nhà phát triển sử dụng dịch vụ giám sát ứng dụng của bên thứ ba, họ không được bật chế độ Gỡ lỗi trong môi trường sản xuất.


2. Phantom sử dụng Sentry, ví Phantom có bị ảnh hưởng không?


Trả lời: Mặc dù Phantom sử dụng dịch vụ giám sát ứng dụng của bên thứ ba nhưng nhóm bảo mật SlowMist vẫn chưa phát hiện rõ ràng rằng Sentry đã tải lên các tệp riêng tư bằng cách theo dõi các phiên bản lịch sử khác nhau của Ví ảo. Hành vi khóa/ghi nhớ.


3. Số liệu nghiên cứu do Solana Foundation cung cấp cho thấy gần 60% người dùng bị đánh cắp trong vụ việc này Ví Phantom, khoảng 30% địa chỉ sử dụng ví Slope, còn lại người dùng sử dụng Trust Wallet, v.v. Vậy lý do khiến 60% người dùng bị đánh cắp bị hack là gì?


Trả lời: Sau khi so sánh, người ta nhận thấy các địa chỉ lấy từ khóa riêng và cụm từ ghi nhớ trên máy chủ (bao gồm cả địa chỉ HD) giao nhau với địa chỉ của nạn nhân, bao gồm 5 địa chỉ ETH và 1388 địa chỉ Solana. Đánh giá từ cuộc điều tra hiện tại, không có bằng chứng rõ ràng nào giải thích lý do tại sao ví của một số người dùng khác bị hack.


4.Sentry là một dịch vụ được sử dụng rất rộng rãi.Phải chăng Sentry chính thức có vấn đề ? Cuộc xâm lăng? Điều này có dẫn đến một cuộc tấn công có chủ đích vào hệ sinh thái tiền điện tử không?


Trả lời: Hiện tại chưa có bằng chứng nào cho thấy Sentry đã chính thức bị xâm nhập và tấn công. Sentry mà ví Slope sử dụng là dịch vụ được xây dựng nội bộ nên không có gì liên quan đến công vụ bị xâm chiếm.


Phần phân tích ngoài chuỗi


Nhóm bảo mật SlowMist off-chain chủ yếu tập trung vào việc điều tra khả năng xâm nhập vào các máy chủ off-chain và các chương trình phụ trợ liên quan. Trọng tâm công việc là trên máy chủ ngoại vi tài sản của máy chủ Slope.Điều tra rủi ro, điều tra dấu vết xâm nhập máy chủ, phân tích cơ sở dữ liệu Sentry (PostgreSQL), phân tích nhân bản máy chủ, phân tích khả năng chiếm quyền điều khiển DNS. Sau đây là quá trình điều tra và phân tích:


1. Điều tra rủi ro tài sản máy chủ ngoại vi


Sau khi nhóm Slope biết rằng ví Slope đang trả về các cụm từ ghi nhớ và thông tin khóa riêng tư, họ đã ngay lập tức đóng cửa các dịch vụ liên quan đến ví Slope. Do đó, các dịch vụ liên quan đến ví Slope không còn có thể được truy cập trực tiếp. Nhóm bảo mật Slow Mist dựa vào các công cụ tìm kiếm trên Internet và các công cụ khác để thu thập thông tin về tài sản máy chủ ngoại vi của Slope, bao gồm tên miền phụ và IP dưới tên miền Slope.finance và tiến hành thử nghiệm và phân tích mô phỏng thâm nhập để khắc phục sự cố. Từ các điểm rủi ro xâm nhập có thể có ở ngoại vi, không tìm thấy điểm rủi ro nào có thể bị xâm nhập trực tiếp thông qua phân tích và thử nghiệm thâm nhập.


2. Điều tra dấu vết xâm nhập máy chủ


Chủ yếu tiến hành kiểm tra nội bộ các máy chủ giám sát ứng dụng của bên thứ ba, bao gồm nhật ký đăng nhập máy chủ, lệnh vận hành lịch sử hệ thống, quy trình đáng ngờ, kết nối mạng đáng ngờ, tác vụ theo lịch trình đáng ngờ của hệ thống, hoạt động xóa và thu thập dữ liệu, v.v. Có 5 nhiều hơn nữa bên trong máy chủ Dịch vụ Docker cũng tiến hành kiểm tra dấu vết xâm nhập tương tự. Cuộc điều tra đã tiết lộ một số IP đăng nhập đáng ngờ: 113.*.*.*, 114.*.*.*, 153.*.*.*. Những IP này đã truy cập vào phần phụ trợ của dịch vụ giám sát ứng dụng của bên thứ ba trước ngày 24 tháng 6. Mặc dù điều này xảy ra trước thời điểm khóa riêng và cụm từ ghi nhớ được trả về (24/06), nhưng vẫn đáng nghi ngờ.


3. Phân tích cơ sở dữ liệu PostgreSQL


Hạn Cụm từ ghi nhớ và khóa riêng đã được dịch vụ giám sát ứng dụng bên thứ ba của Slope Wallet trả về máy chủ, vì vậy nhóm bảo mật SlowMist cũng đã phân tích vị trí mà khóa riêng hoặc cụm từ ghi nhớ có thể tồn tại trong máy chủ. khóa riêng hoặc khóa ghi nhớ là Các từ lớn có thể được lưu trữ ở các vị trí sau:


· Bảng cơ sở dữ liệu của Sentry


· Trong nhật ký cơ sở dữ liệu PostgreSQL


·  Trong dữ liệu đã xóa của đĩa nhân bản


· Trong tệp dữ liệu của thời gian chạy Docker

p>


Trong quá trình phân tích, chúng tôi nhận thấy dịch vụ giám sát ứng dụng của bên thứ ba sử dụng cơ sở dữ liệu PostgreSQL, và một bên thứ ba đã được tìm thấy trong trường dữ liệu của bảng nodestore_node. Dữ liệu khóa riêng và cụm từ ghi nhớ được thu thập bởi dịch vụ giám sát ứng dụng. Sau khi phân tích và điều tra, chúng tôi thu được thông tin sau:


· Cơ sở dữ liệu thời gian ghi lại nội dung khóa riêng và dữ liệu ghi nhớ trong bảng nodestore_node là 2022.7.28 - 2022.8.5.


· Bằng cách giải mã và phân tích dữ liệu, nhóm bảo mật SlowMist đã phát hiện ra khóa riêng hoặc cụm từ ghi nhớ được ghi trong nội dung dữ liệu Dữ liệu sớm nhất được tải lên vào ngày 29 tháng 6 năm 2022, điều đó có nghĩa là dữ liệu được Sentry thu thập vào ngày 29 tháng 6 đã bị trì hoãn một tháng trước khi được lưu trữ dần trong bảng nodestore_node của cơ sở dữ liệu PostgreSQL vào ngày 28 tháng 7 năm 2022. Tuy nhiên, điều này Một phần dữ liệu bị trì hoãn Chiếm ít hơn, phần lớn thời gian thu thập khóa riêng và cụm từ ghi nhớ tập trung trong khoảng thời gian 28/07/2022 - 2022/08/05.


· Điều tra sâu hơn về nhật ký hoạt động cơ sở dữ liệu cho thấy có một bản ghi về lỗi thực thi câu lệnh SQL trong bảng nodestore_node trước đó 7.28. Nguyên nhân là do xung đột Giá trị chính. Sau khi điều tra và trao đổi chuyên sâu, người ta phát hiện ra rằng dữ liệu không được ghi do lỗi trong dịch vụ Kafka.


· Vì không thể khôi phục tạm thời một số dữ liệu trong quá trình ghi nhật ký và khôi phục dữ liệu nên cần có thêm dữ liệu. Do đó, cần ưu tiên được cung cấp để giải mã dữ liệu có thể được phục hồi hoàn toàn. Số lượng địa chỉ được giải mã là 189 địa chỉ ETH và 4914 địa chỉ Solana, với 5073 bộ từ ghi nhớ. Địa chỉ ví của vụ hack trên chuỗi bao gồm 42 địa chỉ ETH và 9231 địa chỉ Solana. Sau khi so sánh, người ta nhận thấy các địa chỉ lấy từ khóa riêng và cụm từ ghi nhớ trên máy chủ (bao gồm cả địa chỉ HD) giao nhau với địa chỉ của nạn nhân, bao gồm 5 địa chỉ ETH và 1388 địa chỉ Solana. (Điều này không bao gồm một lượng nhỏ dữ liệu cần được sửa chữa trước khi có thể giải mã)


· Trong nhật ký hoạt động cơ sở dữ liệu, người ta cũng phát hiện ra rằng một ứng dụng khác được thử nghiệm nội bộ là com.slope.game cũng có khóa riêng và trình trợ giúp trong Tháng 3. Dữ liệu ghi âm từ được báo cáo vẫn chưa được ứng dụng thử nghiệm nội bộ này công bố ra công chúng.


4. Phân tích hình ảnh máy chủ


Nhóm bảo mật SlowMist đã phân tích hình ảnh máy chủ đám mây của Sentry và khôi phục dữ liệu đã xóa trên đĩa máy chủ, đồng thời tìm thấy khóa riêng và thông tin cụm từ ghi nhớ trong dữ liệu đã khôi phục.


5. Phân tích khả năng chiếm quyền điều khiển DNS


Nhóm bảo mật SlowMist đã sử dụng năng lực của tất cả các bên và nguồn lực tình báo toàn cầu, bao gồm truy vấn và phân tích dữ liệu phân giải DNS. Hiện tại, chưa có bằng chứng rõ ràng nào chứng minh tên miền o7e.slope.finance từng gặp phải sự cố một sự cố chiếm quyền điều khiển DNS.


Kết luận theo từng giai đoạn của việc điều tra và phân tích ngoài chuỗi:


Dựa trên điều tra và phân tích hiện tại, không có điểm rủi ro nào cho thấy máy chủ ngoại vi có thể bị xâm chiếm trực tiếp; không tìm thấy dấu vết nào về việc máy chủ bị xâm chiếm, ngoại trừ IP đáng ngờ ( 113.*. *.*,114.*.*.*,153.*.*.*) vẫn cần tiếp tục điều tra; việc chiếm quyền điều khiển DNS ít có khả năng xảy ra hơn; dữ liệu đã được khôi phục trong các bảng cơ sở dữ liệu, tệp nhật ký cơ sở dữ liệu và Đã tìm thấy các tập tin đã xóa trên đĩa Khóa riêng và thông tin cụm từ ghi nhớ.


Phần phân tích trên chuỗi


Phần on-chain chủ yếu tập trung vào đánh giá quỹ rủi ro, chuyển tiền bị đánh cắp và phân tích dấu vết của hacker, tập trung vào các điểm sau: :


1. Đánh giá vốn rủi ro


Dựa trên số tiền bị đánh cắp của chuỗi Solana, chuỗi ETH và chuỗi BSC, nhóm bảo mật SlowMist chia quỹ rủi ro thành hai loại sau:


· Quỹ rủi ro: quỹ mà tin tặc có thẩm quyền xử lý.


· Quỹ rủi ro bị nghi ngờ: quỹ mà tin tặc có thể có thẩm quyền xử lý.


Tiến hành đánh giá quỹ rủi ro dựa trên danh sách địa chỉ sau (chủ yếu là chuỗi Solana, chuỗi ETH) :


· Việc ghi nhớ địa chỉ bị đánh cắp được ánh xạ tới địa chỉ của các chuỗi khác


· Địa chỉ bắt nguồn từ việc ghi nhớ địa chỉ bị đánh cắp thông qua đường dẫn phái sinh


Loại trừ danh sách địa chỉ quỹ rủi ro và tiến hành đánh giá các quỹ bị nghi ngờ rủi ro dựa trên danh sách địa chỉ sau (chủ yếu là chuỗi Solana, chuỗi ETH):


· Địa chỉ nơi tồn tại cụm từ ghi nhớ/bản ghi khóa riêng trên máy chủ Slope


· Slope server Các từ ghi nhớ tồn tại trên máy chủ Slope được ánh xạ tới địa chỉ của các chuỗi khác


· Slope Các từ ghi nhớ tồn tại trên máy chủ đều được bắt nguồn từ đường dẫn Địa chỉ dẫn xuất


Không có số lượng lớn chưa tìm thấy các quỹ có thể chuyển rủi ro và các quỹ có thể rủi ro.


2. Thống kê số tiền bị đánh cắp


Để tránh tác động của một số đồng tiền rác đối với số tiền bị đánh cắp, chúng tôi chỉ tính số tiền bị đánh cắp bằng các loại tiền tệ chính thống trong quá trình thống kê:


· Chuỗi Solana: SOL, USDC, USDT, BTC và ETH.


· Chuỗi ETH: ETH, USDT, USDC và PAXG.


Giá trị của đồng tiền bị đánh cắp được tính vào ngày nó bị đánh cắp (giờ UTC, tháng 8 giá lúc 3 giờ 00 sáng).


1 SOL = 38,54 USD


1 BTC = 22.846,51 USD


1ETH = $1.618,87


1 PAXG = $1.759,64


1 BNB = $298,36



Bắt nguồn từ khóa riêng được giải mã và cụm từ ghi nhớ trên máy chủ Slope Các địa chỉ (bao gồm cả địa chỉ HD) được phân tích bằng địa chỉ nạn nhân được đếm trên chuỗi. Các địa chỉ giao nhau là 5 địa chỉ ETH và 1388 địa chỉ Solana. Số liệu thống kê về số tiền bị đánh cắp đối với các địa chỉ giao nhau này như sau. Phần này trong số tiền bị đánh cắp Chiếm 31,42% tổng số tiền bị đánh cắp.



3. Phân tích chuyển tiền 


Chuỗi Solana:


Số tiền này vẫn chưa được chuyển tiếp kể từ thời điểm xuất bản.


Chuỗi ETH:


· 21.801 USDT đã được chuyển đến một địa chỉ ví cá nhân (theo đặc điểm hành vi trên chuỗi và khả năng ghi nhãn của MistTrack, địa chỉ này bị nghi ngờ là địa chỉ giao dịch OTC). Nhóm bảo mật SlowMist đang liên lạc với tất cả các bên và làm việc cùng nhau để truy tìm danh tính của tin tặc.


· Hầu hết số tiền còn lại được chuyển đổi sang ETH và sau đó được chuyển sang Tornado.Cash.




Chuỗi BSC:


Thời hạn cấp vốn chưa vẫn chưa được công bố chuyển tiếp.


4. Phân tích dòng thời gian của chuỗi hacker


Dựa trên hành vi của hacker trên chuỗi, dòng thời gian như sau:



5. Phân tích dấu vết hacker Danh sách Địa chỉ của hacker như sau



Danh sách các địa chỉ nghi ngờ của hacker như sau:



Chuyển tiền lần đầu


Các giao dịch chuyển khoản đầu tiên trên chuỗi ví hacker chuỗi Solana 1, 2, 3 và 4 đều là các giao dịch chuyển 0,1 SOL từ ví hacker bị nghi ngờ của chuỗi Solana. Dựa trên phân tích dấu vết trên chuỗi, ước tính ví hacker bị nghi ngờ trên chuỗi Solana có thể là địa chỉ của hacker hoặc nhiều khả năng là địa chỉ của nạn nhân.


Các công cụ được tin tặc sử dụng để rửa tiền


· Hoán đổi chuyển tuyến


·  Uniswap


· Hoán đổi MetaMask


Cách tin tặc rửa tiền và nhận ra điều đó


· Chuyển đến địa chỉ ví cá nhân OTC bị nghi ngờ (đã đề cập ở trên).


· Chuyển sang Tornado.Cash.


Mối liên hệ giữa địa chỉ hacker và sàn giao dịch


Liên quan trực tiếp:


· Chuỗi TRON, hacker 8 Gửi USDT vào Binance vào ngày 5


Địa chỉ gửi tiền: TE4bkS2PYqWxijgh5eqEz9A5jLn7HcS6fn


Giao dịch gửi tiền: b6615bf10b2e619edc9315a08f89732664adc9d385c980f77ca a6e82872fe376


· Chuỗi TRON, hacker đã rút TRX khỏi Binance vào ngày 5 tháng 8


Giao dịch rút tiền: 0e012643a7db1b8c5d1f27447b16e313d4b3f89efaa22b3661188fe399cd2d0e


· Chuỗi ETH, hacker đã rút tiền từ Binance vào ngày 5 tháng 8 ETH


Giao dịch rút tiền: 0xd035e009173e968d8f72de783f02655009d6f85ef906121e5b99b496a10283dd


· Chuỗi ETH, hacker 8 Rút tiền USDC từ Binance vào ngày 8 tháng 3


Giao dịch rút tiền: 0xff60f24f8ebd874a1e5da8eae44583af554af9a109a9bd7420da048f12c83cdc


· Chuỗi ETH, hacker đã rút USDC khỏi Binance vào ngày 10 tháng 8


Giao dịch rút tiền: 0xc861c40c0e53f7e28a6f78ec9584bfb7722cec51843ddf714b9c10fc0f311806


· Chuỗi TRON, hacker đã rút USDT khỏi Binance vào ngày 10 tháng 8


Giao dịch rút tiền: 10c4186e4d95fb2e4a1a31a18f750a39c0f803d7f5768108d6f219d3c2a02d26


Liên kết gián tiếp:


·  Solana chain nghi ngờ ví hacker đã rút SOL khỏi Binance vào ngày 8 tháng 1


Giao dịch rút tiền: 668jpJec7hiiuzGDzj4VQKSsMWpSnbzt7BLMGWQmrGvHVQQbNGc3i1g8dCj2F5EAxFT8oDG5xWPAeQUMEMBTjhZs


· Ví hacker bị nghi ngờ của chuỗi Solana tồn tại trên chuỗi tương tác với chương trình Solrazr IDO Traces


Giao dịch : 2LXLHL7OAAITYHGRAXCZEJYAZQQLM7VEAKVQUZL6IPKONL4WPLHCWV66MFX3ERYWVJTDD2WFDKFGKUUT1OAV2X nào các nền tảng giao dịch như Binance, Kucoin và OKX



Mối tương quan thông minh của các địa chỉ ví cá nhân OTC bị nghi ngờ


Theo thông tin liên quan mà SlowMist thu được, địa chỉ ví cá nhân OTC bị nghi ngờ (TGBrAiVArhs5Cqp2CGMYUpSmkseznv1Ng7) có liên quan đến nhiều vụ rửa tiền trong nước, bao gồm các vụ lừa đảo qua điện thoại, các vụ trộm USDT và các vụ trộm TRC20.


Đính kèm - nguồn dữ liệu phân tích trên chuỗi


· Bảng tóm tắt hồ sơ giao dịch chuỗi Hacker Solana


· Sự cố gửi lại Sentry dẫn đến khả năng lộ bảng giao dịch bị đánh cắp địa chỉ Slope


Liên kết gốc


Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:

Nhóm Telegram đăng ký: https://t.me/theblockbeats

Nhóm Telegram thảo luận: https://t.me/BlockBeats_App

Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia

Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Báo lỗi/Báo cáo
Gửi