
Solana 生態多签协议 Squads 于 4 月 14 日在 X 平台发出警告,发现攻击者针对 Squads 用户实施地址投毒攻击,通过伪造与真实多签地址首尾字元相符的假账户,诱导用户误向恶意地址转账或签署未授权交易。Squads 确认尚无用户资金受损的证据,并称此为界面层面的社交工程攻击,而非协议层面的安全漏洞。
攻击机制解析:双层欺骗结构如何制造假账户
攻击者利用区块链公开的公钥数据,设计了一套双重欺骗架构。
第一层:将目标用户自动加入伪造多签账户 攻击者从链上读取现有 Squads 用户的公钥,程式化创建包含目标用户为成员的新多签账户,使伪造账户在界面中看起来像是用户「合法参与其中」的组织,从而降低目标用户的警惕性。
第二层:碰撞生成首尾相符的虚荣地址 攻击者通过地址碰撞运算,生成与用户真实多签地址在首尾字元完全一致的公钥。结合大多数用户仅核查地址首尾的操作习惯,伪造账户具备相当高的视觉欺骗成功率。
Squads 明确表示,攻击者通过上述手法无法直接存取或控制用户资金,所有损失风险均来自用户被骗后主动进行的操作,而非技术层面的协议入侵。
Squads 的分阶段应对措施
即时警告横幅:发现攻击后两小时内,在界面上线针对可疑账户的攻击警告横幅
未交互账户警报:为从未与用户有过任何交互记录的多签账户添加专属警示提示,降低误操作风险
白名单机制上线:未来数天内推出白名单机制,允许用户明确标记已知可信的多签账户,系统自动对未知账户实施过滤
即时用户防护建议:忽略所有非本人创建、亦未被信任成员明确新增的多签账户;在核验地址时应进行完整字符逐位比对,绝不只依赖首尾字元的视觉匹配。
更广泛背景:Solana 生态社交工程威胁持续升温
此次 Squads 地址投毒攻击,是近期 Solana 生态中社交工程安全威胁加剧的一部分。此前发生的 Drift 协议 2.85 亿美元遭窃事件,被调查机构认定主要源于社交工程而非智能合约代码缺陷——攻击者花费数月假扮合法交易公司,逐步取得信任并接触系统存取权限。
Solana 基金会与 Asymmetric Research 已为此启动 STRIDE 安全计划,以持续监控和形式验证取代传统一次性审计,并建立 Solana 事件应变网络(SIRN)以协调全网即时危机应对。在 Drift 事件之后,生态中的多签和高价值协议正面临更严格的安全审视,Squads 的快速响应模式为生态其他协议提供了危机应对的参考范本。
常见问题
什么是地址投毒攻击?Squads 案例有何特殊之处?
地址投毒攻击通常指攻击者创建与目标地址高度相似的假地址,诱导用户误操作。Squads 案例的特殊性在于,攻击者不仅碰撞首尾相符的虚荣地址,还将目标用户自动加入伪造多签账户,使假账户看起来像是用户「已参与其中」的合法组织,欺骗层次更为复杂。
Squads 多签协议本身是否存在安全漏洞?
Squads 明确否认协议漏洞。攻击者无法通过地址投毒手法存取现有用户的多签账户资金,也无法修改既有多签的成员设置。此次攻击属于界面层面的社交工程,依靠的是欺骗用户主动误操作,而非技术入侵。
用户如何识别和防范此类地址投毒攻击?
核心防护原则有三:一、忽略所有非本人创建或未被信任成员明确新增的多签账户;二、在核验地址时进行完整字符逐位比对,切勿仅依赖首尾字元的视觉匹配;三、等待 Squads 白名单机制上线后,通过白名单主动标记可信账户,提升账户辨识的可靠性。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
西联汇款 USDPT 5 月上线:Anchorage 发行、Solana 链
西联正式将稳定币列为数字优先转型核心,三轴推进:USDPT 5 月上线,由 Anchorage Digital Bank 发行、以 Solana 链承载;DAN 4 月首位伙伴上线、全年 7+ 家;Stable Card 细节尚待揭露。USDPT 降低结算成本并带来浮存金收益,形成自家发行、自家网络、自家通路的链上闭环。
鏈新聞abmedia1小时前
共和党参议员蒂利斯:鲍威尔刑事调查结束,不再阻止沃什出任主席
共和党参议员汤姆·蒂利斯(Tom Tillis)于周日在 X 平台发文,宣布在美国司法部(DOJ)结束对现任联储主席杰罗姆·鲍威尔(Jerome Powell)涉及联储总部翻新项目的刑事调查后,他将不再阻止凯文·沃什(Kevin Warsh)的联储主席提名确认程序,并表示“期待”支持沃什的任命。
Market Whisper3小时前
Solana 现货 ETF 上周录得 9440 万美元净流入,Bitwise BSOL 领跑
Gate News 消息,4月27日——据 SoSoValue 数据,Solana 现货 ETF 在上周的交易日 (4月21–24日) 录得净流入 944 万美元。
Bitwise 的 BSOL 以每周净流入 620 万美元领跑所有基金,将其历史累计净流入带到 $825 百万。
GateNews6小时前
AAVE 现已上线 Solana 网络,可在 Phantom 和 Jupiter 上使用
Gate News 消息,4月27日——AAVE 现已上线 Solana 网络,可在包括 Phantom 和 Jupiter 在内的平台上交易 DeFi 治理代币。
Aave 是一个非托管的流动性
GateNews8小时前
SOL 鲸鱼解除质押 300,000 SOL,价值 26.07M 美元,并转移至主要 CEX
Gate News 消息,4月27日——一位监测 SOL 质押活动的链上分析师发现,一名大型鲸鱼在过去30分钟内解除质押 300,000 SOL (约 26.07 百万美元),并将这些代币转移至一家主要 CEX。
该解除质押由分析师 Yujin 跟踪,他识别出从质押协议发起的大规模赎回,随后立即转移到集中式交易所。
GateNews8小时前
Aave、Kelp、LayerZero寻求$71M 冻结ETH的解冻,以便为rsETH恢复而进行
## 提交提案与治理请求
一个由主要 DeFi 协议组成的联盟,由 Aave Labs 牵头,并包括 Kelp DAO、LayerZero、EtherFi 和 Compound,于周六上午在 Arbitrum 论坛提交了《宪法 AIP》,请求 Arbitrum DAO 释放大约 $71 百万被冻结的 ETH,用于
Crypto Frontier14小时前