比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門,暗地增發盜幣_TOKEN

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

Solana大規模盜幣事件或因Slope錢包將私鑰上傳至服務器:8月4日消息,加密KOL foobar 發布推特稱,Solana大規模攻擊事件,看起來是 Slope 錢包向外部集成合作伙伴發送了明文私鑰,受損的 Phantom 錢包來自 Slope 中使用的種子短語導入,受損的 ETH 錢包也來自種子短語重用。[2022/8/4 2:58:04]

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

Tether CTO:已凍結PolyNetwork盜幣案中3300萬美金的USDT:Tether CTO Paolo Ardoino表示,已凍結PolyNetwork盜幣案中3300萬美金的USDT。

此前消息,跨鏈互操作協議Poly Network官方今日夜間在推特上表示,BSC、以太坊、Polygon鏈上資產均被攻擊,并確認了黑客地址。官方呼吁受影響鏈上的礦工與各大交易所阻止來自黑客地址的代幣交易。并表示將采取法律行動,并敦促黑客歸還資產。據統計,共計超6億美元資產被轉至三個地址。[2021/8/10 1:47:00]

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/

分析 | 比特幣錢包 Electrum “更新釣魚”盜幣行為在繼續:2018年12月,慢霧第一次發現并預警了有攻擊者利用Electrum錢包客戶端的消息缺陷,在用戶轉幣操作時強制彈出“更新提示”,誘導用戶更新下載惡意軟件,進而實施盜幣攻擊。雖然在2019年初Electrum官方就說要采取一些安全機制來杜絕這種“更新釣魚”的發生,但許多用戶的Electrum還處于老版本狀態(小于 3.3.4),老版本還處于威脅之中。不過,我們不排除新版本也會有相似威脅。

近期,慢霧科技反洗錢(AML)系統通過持續追蹤發現,其中一個攻擊者錢包地址 bc1qcygs9dl4pqw6atc4yqudrzd76p3r9cp6xp2kny已累計盜取30多枚BTC,作案時間持續半年,并且近期還在活躍。我們在此提醒Electrum用戶注意“更新提示”,這種“更新提示”里的新版本Electrum很可能是假的,如果有安裝,請及時在其他安全環境將比特幣轉出。同時我們呼吁廣大加密貨幣交易所、錢包等平臺的AML風控系統拉黑并監測如上比特幣地址。[2020/1/19]

聲音 | 趙東:Bitfinex IEO的風險主要來自政策法律風險和黑客盜幣風險:據火星財經消息,趙東表示,Bitfinex IEO的風險主要來自政策法律風險和黑客盜幣風險。法律風險來自美國政府的打壓和背后的利益相關方,如華爾街。[2019/5/6]

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

今年已發生22起黑客盜幣和欺詐等案件 日均損失2300萬美元:據Bitcoin文章統計,2018年的前兩個月,共發生了22起金額超過40萬美元以上的黑客攻擊和欺詐案件,平均每天損失2300萬美元。其中,由于“黑客盜幣”造成的損失共達13.6億美元,占總損失的22%,即便排除Coincheck、Bitconnect和Bitgrail,這一數字仍然達到5.42億美元。若這個趨勢繼續下去,黑客和欺詐者將會獲得32.5億美元,這相當于一個非洲小國的國內生產總值。該統計不包括在Twitter、Telegram等社交媒體上發生過的“微型詐騙”。[2018/3/2]

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:平臺的模板是否帶有這樣的代碼。如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:HJL(HJL)Moneyhome(MH)PhantomMatter(PHTM2)CRS(CRS)LibraPi(LP)SMART(SMART)UCC(UC)其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:KENTOKETOKTOKENGOV Tokenr0ok TokenNimbus Governance TokenLife Token V2

比特幣價格今日行情
科普UMA:構建合成衍生品平臺_TOK

編者按:本文來自以太坊愛好者,作者:UMAteam,Odaily星球日報經授權轉載。編者注:本文為UMA團隊在Devcon5大會上的演講幻燈片。章節劃分為幻燈片自帶,解釋性內容俱為編者所加.

1900/1/1 0:00:00
朱嘉明:數字貨幣如何改變我們的利率、儲蓄和投資?_區塊鏈

作者|朱嘉明為了深入解讀數字貨幣對國內乃至全球宏觀經濟體系的影響,并對數字貨幣未來發展趨勢進行合理展望、提出相應建議,3月27日.

1900/1/1 0:00:00
DeFi治理代幣的價值捕獲_DEF

編者按:本文來自藍狐筆記,Odaily星球日報經授權轉載。區塊鏈項目的代幣各有自己的用途。有的是價值存儲方向,如比特幣,可以用它來存儲價值和流通價值.

1900/1/1 0:00:00
暴跌、抄底、反彈,炒幣客在微博討論什么?_COIN

分析師|Carol視覺設計|Tina、Carol編輯|畢彤彤出品|PANews受新冠疫情持續蔓延的影響,投資者對經濟發展的預期惡化,避險情緒高漲,風險資產被拋售,避險資產也未能幸免.

1900/1/1 0:00:00
以太坊的擴容方案:Plasma的前世今生(2)_比特幣

上一篇文章中我們提到了Plasma誕生的過程,其實Plasma的誕生并非一蹴而就,而是基于另一個技術改良而來,這個技術就是側鏈技術.

1900/1/1 0:00:00
人人都能讀懂的「以太坊2.0分片設計」_TAL

編者按:本文來自碳鏈價值,討論:吳為龍、李畫,作者:李畫,Odaily星球日報經授權轉載。當我們在7-11買早餐的時候,如果只有一個收銀員,就要排很長的隊等待結帳;如果有兩個收銀員,立刻就會快一.

1900/1/1 0:00:00
ads