比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

小心那些利用Etherscan招搖撞騙的人_RAN

Author:

Time:1900/1/1 0:00:00

區塊鏈索引服務依賴于合約事件來幫助歸檔數據,并在一個漂亮的用戶界面中給我們提供交易記錄,其通常被稱為“區塊瀏覽器”,比如Etherscan。但惡意合約可以表現得無比“正常”,卻會污染這些事件,從而欺騙區塊瀏覽器,向毫無戒備的用戶提供關于代幣來源的誤導性信息。

例如,惡意用戶可以部署一個簡單ERC20合約和“空投”代幣給一群用戶,在自動做市商上創建一個看起來健康的流動資金池,等待用戶根據錯誤的宣傳購買或出售代幣,認為此代幣是已知開發人員/實體的一部分。

分解

ERC20代幣(它是代幣接口的通用標準)是合約的屬性、函數、輸入、輸出和事件的集合。只要我們的合約具有正確的函數特征,我們就可以在這些函數中使用自定義邏輯——即使是提供不正確數據的函數。

例如,如果合約部署者發送一個代幣,我們可以讓一些/所有區塊瀏覽器向最終用戶顯示不同的地址。假設如下;

合約部署者是有惡意的,想要為他們的代幣制造一些炒作。

代幣在AMM中有一些流動性(如Uniswap)供用戶購買/出售,主要的流動性提供者頭寸屬于代幣背后的團隊。

SEC專員:監管的模糊性意味著對待NFT項目必須非常小心:金色財經報道,美國證券交易委員會Hester Peirce目前正在調查Yuga實驗室--Bored Ape游艇俱樂部背后的證券違規行為。但迄今為止,委員會沒有就其對NFTs的具體立場發表任何聲明,這讓創作者們對如何駕馭他們認為是模糊的監管環境感到不確定和沮喪。

SEC專員Hester Peirce表示,我認為美國證券交易委員會幾乎沒有提供關于NFT的]明確性,有很多模糊不清的地方。在有這么多模糊性的情況下,我認為人們真的需要非常小心。這不是“監管”的理想狀態。(decrypt)[2022/10/29 11:54:46]

許多用戶都知道發送者,而不是某個隨機的地址。

這不僅僅是ERC20的問題……受污染的數據可以被插入到任何代幣標準事件中,如NFT(ERC721,ERC1155),以迷惑用戶和潛在投資者,讓他們認為項目有特定的利益方/影響者,而實際上并沒有。

這個問題并不“新鮮”,但我們寫這篇文章是為了強調正在發生的事情,以及用戶在“模仿”“看起來合法”的項目之前應該做些什么。

公告 | 寶二爺辟謠沒有創辦“國際交易所火網”提醒人們小心上當:近日,網絡上流傳“寶二爺創辦了國際交易所火網”消息,對此,寶二爺發布微博稱沒有創辦該交易所,并提醒說,“大家小心上當”。[2019/3/8]

當區塊瀏覽器看到交易發出的事件時,他們將其記錄在他們的鏈下數據庫中,并與其他數據建立關系,這樣他們就可以建立一個很好的交易關系圖,在他們的UI中顯示給終端用戶。

概念驗證

我們將部署一個概念驗證合約,使用一個老版本的Solidity,同時也要證明它與任何Solidity版本或以太坊中的任何東西都沒有問題,其是一個來自鏈下應用程序信任合約的信任問題。一般來說,對事件的繼承信任是“正確”的,它是一種合約將可用數據提供給鏈下程序進行索引的方式。

在上面的合約(位于0x3afe99bd92b1aed3237196b26743681766d4940e)中,我們修改了邏輯,將Transfer事件中的發送者地址更改為流行區塊瀏覽器上標記為“OpenSea:Wallet”的地址,前提是我們發送代幣。

日本加密貨幣交易所Money Partners提醒用戶小心以該交易所董事的名義進行詐騙的釣魚網站:日本加密貨幣交易所Money Partners今日發布公告,提醒用戶小心以該交易所董事奧山泰全的名義進行詐騙的釣魚網站,并提醒用戶如果收到此類郵件,不要點擊,并刪除該郵件。[2018/6/22]

它所做的是,當區塊瀏覽器索引該事件時,它從Transfer事件中看到地址為0x5b32…1073發送了代幣,而不是實際的發起者0x11b6…04C9,這可能導致該方法被不良行為者利用,誘使用戶認為;

一個受歡迎的人物在代幣上有既得利益

一個受歡迎的人物正在“卸載”大量的代幣

代幣是合法的,因為在區塊瀏覽器上,它顯示了已知的實體與代幣合約“交互”

讓我們從合約部署者地址調用transfer(),看看區塊瀏覽器索引了什么。我們只是將代幣從我的地址(0x11b6…04C9)移動到一個目標地址(0x4bbe…1520)。

“OpenSea:Wallet”ERC20活動視圖顯示它似乎已經發送了一個名為OpenSeaRevenueShare的代幣到目的地。

不列顛哥倫比亞省證券委員會發布投資者小心名單 用以保護投資者:不列顛哥倫比亞省證券委員會(BCSC)稱ICO或初始令牌發行(ITO)的數字貨幣數量有所增加。BCSC通過發布投資小心名單來幫助保護投資者,該名單列出了在不列顛哥倫比亞省推廣的未注冊ICO項目。[2018/5/18]

交易表明(在“tokenTransferred”中)“OpenSea:Wallet”將代幣發送到目標地址。

目標地址顯示“OpenSea:Wallet”給他們轉移了10個代幣。

尋找什么?

瑞典央行行長:比特幣高度波動、缺乏監管,投資者應小心:巴塞爾委員會全球監管機構主席兼瑞典央行行長斯特凡·英格維斯(Stefan Ingves)表示:目前投資比特幣前景非常兇險。如果你回過頭看看上個世紀發生的事情,那些諸如郁金香或其它類似的東西,當它們達到這個高度的時候,它還能繼續下去的幾率有多大。這恐怕會讓那些對此仍抱有幻想的人們大失所望。[2017/12/12]

大多數這樣的以利用用戶的惡意合約都沒有被“驗證”,又因為我們只能接觸到區塊瀏覽器上的字節碼,如果事件被污染了不良數據,再基于某些條件,都很難讓用戶進行驗證,就像我們的概念驗證一樣。如果合約沒有被驗證,比如我們無法看到Solidity/Vyper/...代碼,并且只暴露于字節碼,那么在與合約交互之前,我們應該采取預防措施。

如果一個代幣被“空投”給我們或其他實體,我們應該謹慎,特別是當我們試圖在DEX上清算代幣時,因為過去有一些事件是利用人為制造價格的方法從竊取的。

一種快速的方法是檢查事件參數是否與交易發起者匹配,這并非萬無一失,因為空投者有多發送方合約。例如,如果交易“From”字段與事件不匹配,請謹慎處理。

用不良數據污染事件的方法正在主網上進行。一個已知的問題。例如,如果我們在GoogleBigQuery上運行以下查詢,我們就可以了解合約發生了什么,它們在發出事件來欺騙索引者,讓他們認為VitalikButerin正在使用他們的代幣。

例子

ElonPlaid(0x907f3040e13bd57f3b00f89bb8ee19424a95b065)

在構造函數上發出一個被VitalikButerins地址污染的Transfer()事件,用于整個代幣供應。

使用代幣開始交易時,發出一個被VitalikButerin地址污染的Transfer()事件。

合約創造者向DEX(4ETH價值)提供流動性

三天后,移除6ETH的流動性,有2ETH的利潤

KenshaInu(0x3a7eaa257181719965f8ebe64bb7c13ffbbca36b)

在構造函數上發出一個被VitalikButerins地址污染的Transfer()事件,用于整個代幣供應。

合約創造者向DEX(5ETH價值)提供流動性

三天后,撤掉6.9ETH的流動性,1.9ETH的利潤

IronDoge(0xf6072df56114e1a1c76fe04fb310d468c9ba8c38)

在構造函數上發出一個被VitalikButerins地址污染的Transfer()事件,用于整個代幣供應。

合約創造者向DEX(4ETH價值)提供流動性

一天后,移除5.8ETH的流動性,使項目獲得1.8ETH的利潤

這只是許多例子中的三個。不法分子正利用污染事件來欺騙用戶,他們的目標不僅是VitalikButerin的已知地址。

總結

盡管區塊瀏覽器在可視化區塊鏈數據方面非常有用,但它們的邏輯可能被濫用來顯示誤導性/不正確的數據。區塊鏈的古老格言“不要信任,要驗證”似乎是合適的,特別是當我們都相信區塊瀏覽器可以提供絕對準確的數據,而不考慮它們如何解釋數據時。

這是一個已知且潛在的難以解決的問題,我希望這篇文章能夠幫助人們在“模仿”一個項目之前少一些FOMO,多一些小心,因為它看起來像是有人投資了,而實際上他們并沒有。

Tags:ETHTRAANSRANCream ETH 2CTRAIN幣S.C.Corinthians Fan TokenTransient

火幣APP下載
金色觀察|俄羅斯能通過加密貨幣規避制裁嗎?_加密貨幣

俄烏局勢愈演愈烈,美歐等國對俄羅斯的金融制裁再度升級。2月26日,針對俄羅斯第三波制裁開始。美國、歐盟、英國和加拿大發表聯合聲明,宣布禁止俄羅斯的幾家主要銀行使用SWIFT國際結算系統.

1900/1/1 0:00:00
觀點:NFT很快會出現在你最喜歡的電子游戲中嗎?_NFT

1996年,當任天堂64首次在美國發布時,它在第一季度售出了160萬臺(每臺價值200美元)。它在假日季最接近的競爭對手是售價30美元的TickleMeElmo玩偶,在同一個櫥窗里賣出了大約10.

1900/1/1 0:00:00
俄烏沖突中 Crypto 未“加密”_AIN

2月24日,俄烏沖突爆發。就像世界上任何其他金融市場一樣,加密市場也陷入了困境。比特幣、以太坊、BNB、XRP等所有主要加密貨幣均大幅下跌.

1900/1/1 0:00:00
更優質的元宇宙游戲需要提高可玩性并減少對收益的關注_AXI

更優質的元宇宙游戲需要提高可玩性并減少對收益的關注如果你不愿意加入馬克·扎克伯格的元宇宙,壞消息是:你已經身處其中了。你不需要虛擬現實頭盔來進入虛擬世界.

1900/1/1 0:00:00
崛起的虛擬人:歷史、應用和問題_比特幣

幾年前,一位出版社的朋友邀我為一部關于人工智能的新書寫推薦語。我欣然應允,但朋友看到我交的“作業”后卻并不滿意,給我打來電話說:“我找你給科普書寫推薦,你是不是把給恐怖小說寫的推薦給我們了?你看.

1900/1/1 0:00:00
金色觀察 | 想在元宇宙擁有一個籃球隊?看懂Fast Break Labs_BRE

擁有一支運動隊是數百萬球迷的大夢想,但對于大多數人來說,它的成本高得令人望而卻步。基于區塊鏈的游戲和運動,如AxieInfinity和ZedRun,開始展示元宇宙如何使獲得團隊和球員所有權的機會.

1900/1/1 0:00:00
ads