比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

一個簡單的簽名如何導致50萬美元被盜?_SDC

Author:

Time:1900/1/1 0:00:00

原文作者:@korpi87

原文編譯:Kxp,BlockBeats

你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近50萬USDC。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。

那是在一個安靜的午后時分,Joe突然發現自己的錢包被轉走了46.9萬USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到Joe錢包的權限。那就說明,轉走他所有USDC的應該是某個惡意合約。

BUSD近一個月凈贖回達55億美元,總市值跌至166億美元:金色財經報道,CoinGecko數據顯示,近一個月來,穩定幣BUSD的總市值從221億美元跌至166億美元,連續凈贖回達55億美元。與此同時USDT從657億美元上漲至663億美元,USDC從430億美元上漲至437億美元。[2023/1/6 10:24:56]

在講述今天的故事之前,我需要先向大家解釋一些術語。USDC是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用USDC。

在眾多功能當中,我們需要特別關注下面兩項功能:

轉賬

森和天下工程師蘇申:存儲是未來的一個基礎:2021年7月25日下午16:00,以無限未來為主題的2021世界區塊鏈大會,此時聚焦Web3.0X分布式存儲論壇。

據悉,森和天下工程師蘇申博士就區塊鏈存儲技術進行深入探討和分析,蘇申博士表示:存儲是未來的一個基礎,是新基建體系里面莫大的一環。森和天下的初衷就是構建 P2P構架的區塊鏈網絡,即分布式的區塊鏈網絡。未來技術的百花齊放會帶來生態場景的多樣化,森和天下將更多的關注并投身于承載力這個共同面對的行業難題上,不斷引領和開拓。[2021/7/25 1:14:44]

代轉

當你需要在錢包之間轉移USDC,或其他ERC20s時,就需要用到轉賬功能。它可以將Token從調用者轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。

Coinbase CEO:每一個國家都需要發展加密領域專業知識:Coinbase首席執行官Brian Armstrong就印度最高法院推翻央行加密貨幣銀行禁令一事評論表示:“如果這是真的,印度加密貨幣發展的一大步。任何一個國家,如果不能在這個領域發展專業知識,培育和幫助初創企業,長期而言都將很難成為全球性金融玩家。世界上的金融中心都在很大程度上接受了它,以保持自己的地位。”[2020/3/5]

當你與合約產生互動時,它們會通過代轉功能來轉移你的Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的USDC,那么理論上它就可以拿走你所有的USDC。

現在讓我們回到Joe的故事當中,轉走他全部USDC的確實就是transferFrom功能。然而,只有當Joe批準合約使用他的USDC時,transferFrom才能發揮作用。但事實上,Joe堅信自己沒有批準任何事項。

可是,DeBank的交易記錄清楚地顯示,在漏洞發生前10分鐘,該惡意合約可以無限使用賬戶中的USDC。那么問題就在于,如果不是Joe本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe確實批準了這一操作,但卻是在他不知情的情況下完成的。

Etherscan上的信息顯示,Joe本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光Joe全部的USDC。

我們不禁疑問,別人怎么能代替我給予合約許可呢?

許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。

當你使用1inchdApp時,你就可以體驗到這一功能。如果你想在上面出售USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch便獲取了你全部USDC的使用權限。雖然1inch不會無緣無故花光你所有的USDC,但這卻給了惡意合約機會。

Joe一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。

有了Joe的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了Joe錢包全部USDC的使用權限。然后,只要它調用transferFrom功能,就可以轉走全部這些資金了。

所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。

如何避免今后遇到類似的問題?

1.不要在Metamask中簽署一切內容;

2.花點時間了解你所簽署的內容;

3.對傳統的批準事項要格外小心。

Tags:USDSDCUSDCJOEFLUSD Stable CoinPCUSDC幣usdc幣價格JOE幣

酷幣下載
Trade OP to Share?30,000 USDT_TRA

DearValuedUsers,OurOPpromotionwillkickofftoday,whereyoustandtowinashareofaprizepoolof30.

1900/1/1 0:00:00
Gate.io 非首發上線Startup項目Xfinite Entertainment Token(XET)及免費認購規則公告(免費瓜分33,333,333 個XET)_XFIN

關于Gate.ioStartup免費空投計劃為回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
小馮:超跌反彈修正 BTC、ETH面臨關鍵位置抉擇_OIN

別太在乎眼前的得失,專注于自己心中最渴望的目標,這一秒沉住氣,下一秒才更有底氣。 ——比特幣趨勢分析 連續三個交易日的下跌之后,日線隔日反彈收陽,盤中自19520短線形成反彈,日內價格盤初繼續走.

1900/1/1 0:00:00
Huobi Global to Open Trading for BLD at 02:00 (UTC) on August 30

DearValuedUsers,HuobiGlobalwillbeopeningBLD(Agoric)?spottrading(BLD/USDT)andspotGridtrading(BLD/U.

1900/1/1 0:00:00
從ETH歷史看FAB未來_DOO

歷史總是驚人的相似,這句話頗具真理,正如世界經濟的走勢:發展中國家在達到發達國家經濟水平的時候,必然也會經歷相應的市場經濟變動。所以想要看FAB的未來發展如何?回顧一下ETH的發展歷史就知道了.

1900/1/1 0:00:00
爆料Ava Labs惡意競爭的媒體公開律所內部AVAX代幣分配條款_ABS

8月29日消息,爆料AvaLabs惡意競爭的媒體CryptoLeaks針對AvaLabs的創始人EminGünSirer發表的關于“怎么會有人相信像Cryptoleaks上的陰謀論胡說八道這樣荒.

1900/1/1 0:00:00
ads