比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Coinw > Info

案例 | UniCats “開后門” 釣魚 十數萬UNI“洗白”_UNI

Author:

Time:1900/1/1 0:00:00

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。

據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。

界面友好,產能不賴,資產入場。

當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。

英國央行:將于明年發起針對央行數字貨幣的案例評估:11月28日消息,英國央行行長安德魯·貝利近日表示,英國央行傾向于支持受監管的央行數字貨幣(CBDC),并將于明年開始就此開展案例咨詢。本月早些時候,英國央行和財政部表示,將于明年發起針對央行數字貨幣的案例評估。央行表示,央行數字貨幣將是英格蘭銀行發行的一種新形式的數字貨幣,供家庭和企業用于滿足日常支付需求。它將與現金和銀行存款并存,而取代。這項咨詢將包括研究央行數字貨幣的功能、優勢以及對用戶和企業的影響。這將確定英國是否準備好推出央行數字貨幣,以及如果準備好的話將以什么形式推出。但英國央行同時表示,英國目前尚未決定是否推出央行數字貨幣,因為這是一項重大的國家基礎設施項目。英國央行表示,如果2022年的咨詢結果滿足要求,英國最早將于2030年前推出中央銀行數字貨幣。貝利在講話中稱,他本人對英國央行在發行數字貨幣后成為零售銀行或者其他商業銀行的競爭對手不感興趣,但英國央行希望繼續在金融體系中扮演核心監管角色。(新華財經)[2021/11/28 12:36:31]

用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。

聲音 | 李林:火幣將借助在區塊鏈領域的產業能力分享經驗和成功案例:在“第六屆數字互聯網大會”上,火幣集團李林透露,火幣還將借助在區塊鏈領域的技術、產業能力,積極參與技術輸出,分享積累的經驗和成功應用案例,并倡導行業合規發展。促進數字經濟和實體經濟的深度融合,既為企業爭得千載難逢的發展機遇,也為中國的數字經濟的構建貢獻一份力量。[2019/10/20]

就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。

盜竊“現場”

那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?

1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。

動態 | 重慶渝中區將建區塊鏈應用案例展示中心 向公眾普及區塊鏈:據重慶商報9月2日消息,近日,在重慶市區塊鏈產業創新基地舉行的企業沙龍活動上,迪肯(中國)區塊鏈科技公司宣布將在渝中區美源美源大廈建立區塊鏈應用案例展示中心,一方面展示重慶區塊鏈產業發展成果,另一方面向大眾作區塊鏈技術的科普。此外,創敏科技也宣布將在此打造每周日“人工智能+區塊鏈”青少年免費科普體驗中心。[2018/9/2]

2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。

3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。

第2、3步為此次盜竊的核心步驟,如下圖所示:

區塊鏈跨境支付入選“2017年度前海優秀金融創新案例”:全國首單區塊鏈跨境支付業務等金融科技類案例4個入選“2017年度前海優秀金融創新案例”。[2017/12/6]

“后門”分析

UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。

據上圖所示,調用該方法可輸入兩個參數?,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。

在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:

事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:

不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:

如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。

令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。

成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。

1、https://approved.zone

2、https://revoke.cash

3、https://tac.dappstar.io/#/

小結

于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。

在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。

尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。

因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。

Tags:UNI區塊鏈ICAATSuni幣v4什么時候上線區塊鏈通俗易懂的說法blockchainresearchandapplicationKATS幣

Coinw
盡管BitMEX被指控,比特幣期貨數據顯示交易員看漲至1.2萬美元_ITM

BitMEX曾經是比特幣期貨交易市場無可爭議的領導者,如果類似昨天的執法行動在2015年至2018年發生,那么加密貨幣市場將徹底崩潰.

1900/1/1 0:00:00
DeFi治理開發平臺Boardroom完成220萬美元融資,由Standard Crypto牽頭_ITA

如果以融資活躍度為標準,那么DeFi市場仍舊在蓬勃發展。 DeFi治理平臺開發公司Boardroom剛剛宣布已完成220萬美元的融資.

1900/1/1 0:00:00
Uniswap等AMM如何應對“流”問題?_MMS

作者:SuZhu&TianTianKullander 翻譯:Olivia 在所有市場中,做市商的目標都是在處理傳入的訂單流時獲利--即做市商針對其流動性進行交易的請求.

1900/1/1 0:00:00
從央視正面報道虛擬貨幣看國家相關監管規則_EFI

昨天CCTV2《天下財經》對加密貨幣的報道在朋友圈火了,這是讓很多虛擬貨幣投資者非常興奮的,因為央視作為國家權威的信息發布機構,它一定程度上代表了國家的態度,未來對加密貨幣行業可能會越來越支持.

1900/1/1 0:00:00
行情分析:比特幣反彈逐漸乏力,日內繼續看空_DEFI

今日快訊: 據10月3日消息,前高盛交易員、DrawBridgeLending首席執行官JasonUrban在接受采訪時表示,他現在目睹大型投資者正在以相同的速度購買比特幣和黃金.

1900/1/1 0:00:00
以太坊2.0走完最后一次測試“排練”,下一站就是2.0_ETH

要點: 剛剛推出的以太坊2.0Zinken測試網取得了成功。該測試網旨在測試以太坊2.0區塊鏈創世。 下一站:以太坊2.0.

1900/1/1 0:00:00
ads