比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > SHIB > Info

智能合約后門揭秘:盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門_KEN

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。

近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。

例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

Jump Crypto安全團隊在Cosmos生態智能合約平臺CosmWasm發現堆棧溢出漏洞,目前已修復:6月2日消息,Jump Crypto 安全團隊在 Cosmos 生態智能合約平臺 CosmWasm 中發現了一個堆棧溢出漏洞,該漏洞可能允許在基于 Cosmos 的區塊鏈上上傳新智能合約的用戶完全停止這些鏈。Jump Crypto 已于 4 月份與 CosmWasm 團隊合作創建修復程序,不過尚需一些時間讓依賴 CosmWasm 的鏈采用此修復程序。[2023/6/2 11:54:14]

該項目地址如下:https://cn.etherscan.com/token/0xf6CBA5729E9137149A278db075b53f429aa31C54

這是增發造成的嗎?從真正意義上的增發來說,我們認為應該是相關項目發起方或授權方主動發起了一種增加Token供應量的行為,正常情況下,代幣的增發有以下幾個條件:

公鏈Aleph Zero智能合約已上線主網,將推出生態系統資助計劃:3月30日消息,Layer 1隱私增強區塊鏈Aleph Zero宣布智能合約ink!4.0在Aleph Zero主網上線,新的DApp將能部署至主網。此外,Aleph Zero即將推出生態系統資助計劃,將以多種方式幫助基于Aleph Zero的項目。

此前消息,2022年1月28日,隱私公鏈項目Aleph Zero完成150萬美元融資,Genblock Capital等參投。2022年2月15日,Aleph Zero宣布獲RR2 Capital戰略投資。[2023/3/30 13:35:16]

智能合約支持增發代幣。

增發代幣的權限通常由智能合約owner賬戶持有。

這種情況下,我們應該在鏈上看到增發的記錄,比如ERC20USDT的增發就會有類似這樣的記錄:

Cardano創始人:Vasil升級后Plutus智能合約仍將發揮作用:金色財經報道,Cardano創始人Charles Hoskinson在Twitter上反駁了一些人對即將到來的Cardano Vasil升級的恐懼、不確定性和懷疑(FUD),聲稱區塊鏈的智能合約在升級實施后仍將發揮作用。

周三,一些Twitter用戶開始聲稱Cardano的智能合約與Vasil硬分叉不兼容,這就是它們必須重寫的原因。Input Output社區和生態系統副總裁Tim Harrison很快反駁了這些謠言。他解釋說,目前使用第一版Plutus智能合約平臺的DApp在Vasil升級后仍將兼容。那些想利用PlutusV2所有增強功能的開發人員必須在其應用程序中使用和部署它們。由于重大的代碼更改,他們可能還希望進行新的審計。(U.Today)[2022/7/7 1:57:16]

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

Dillon Chen:Edgeware可能成為波卡網絡第一個智能合約平臺:BiKi交易平臺與Polkadot(波卡)生態聯合舉辦的主題為“探究Polkadot生態的奧秘”AMA于2020年3月20日20點舉行,參與此次AMA的分別為波卡生態內五個項目,分別為Edgeware、Phala Network、LamianrChain、ChainX、Darwinia。

Edgeware聯合創始人及CEO Dillon Chen在此次AMA中表示:Edgeware很可能會成為波卡網絡上第一個智能合約平臺,我們的競爭優勢在于波卡區塊鏈互操作性、安全性、以及我們的WASM合約運行。[2020/3/20]

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。

比特幣區塊鏈智能合約平臺RSK稱明天會有消息公布:據了解,比特幣區塊鏈智能合約平臺RSK在推特發推稱,明天會有消息公布。據了解,RSK是打造類似以太坊一樣的去中心,圖靈完備智能合約平臺。但RSK是基于比特幣生態系統而不是基于獨立的區塊鏈。具體實現方式是采用側鏈技術。明天具體會公布什么消息,讓我們拭目以待[2018/1/3]

于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/0xf6CBA5729E9137149A278db075b53f429aa31C54#contracts

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。

我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/0xbcc4bcc7577e4042d45ae189ba6c0b264d7bab34#code

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。

與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:

平臺的模板是否帶有這樣的代碼。

如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。

如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。

北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。

就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:

HJL(HJL)

Moneyhome(MH)

PhantomMatter(PHTM2)

CRS(CRS)

LibraPi(LP)

SMART(SMART)

UCC(UC)

其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。

整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。

在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:TOKENTOKEKENTOKitokenwallet停止維護doge停止維護ameitokenBitrace Token3X Long Huobi Token Token

SHIB
國際清算銀行:新冠疫情給央行數字貨幣設計帶來新的啟示_數字貨幣

國際清算銀行簡報是4月1日開始剛上線的BIS刊物,刊登由BIS經濟學家們撰寫的評論文章,發表對當前新冠疫情之下銀行業、市場和經濟事件的觀點,算得上是一個短平快載體.

1900/1/1 0:00:00
人民財評:虛擬貨幣是超越金銀的避險資產?假的!_數字人

文章來源:人民網 受新冠疫情的影響,國際金融市場近期波動巨大。在這種特殊時期,普通民眾特別容易受到虛假信息的蠱惑,給違法犯罪分子更多的可乘之機.

1900/1/1 0:00:00
區塊鏈和人工智能、大數據與物聯網是什么關系,不妨看看這篇文章_人工智能

原文:量觀網絡 一、引言 40年以來,中國經濟發展經歷兩大歷史性變革,第一次是20世紀八九十年代,從計劃經濟轉向市場經濟,社會生產力大解放,經濟高速度增長,中國成為世界第二大經濟體.

1900/1/1 0:00:00
廣州市出臺《加快打造數字經濟創新引領型城市若干措施》,多項措施與區塊鏈相關_PLUS

據廣州市人民政府官網消息,近日,廣州出臺首份數字經濟創新發展綱領性文件——《廣州市加快打造數字經濟創新引領型城市的若干措施》.

1900/1/1 0:00:00
徹底解決流動性問題?Staking新玩法來襲,傳統PoS礦池瑟瑟發_KIN

前不久,幣安CEOCZ趙長鵬公開表示幣安的礦池將在二季度上線。昨日,庫幣發布新公告,稱其POS礦池Pool-X礦池幣POL即將上線交易.

1900/1/1 0:00:00
原來成為 Web 3.0 基礎的,是區塊鏈之王的比特幣_比特幣

作者|MuneebAli 譯者|天道酬勤 出品|區塊鏈大本營 不可否認,比特幣仍然是區塊鏈無可爭議的“區塊鏈之王”。自2017年的試驗期以來,比特幣的主導地位顯著提高.

1900/1/1 0:00:00
ads