你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近50萬USDC。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。那是在一個安靜的午后時分,Joe突然發現自己的錢包被轉走了46.9萬USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到Joe錢包的權限。那就說明,轉走他所有USDC的應該是某個惡意合約。
在講述今天的故事之前,我需要先向大家解釋一些術語。USDC是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用USDC。在眾多功能當中,我們需要特別關注下面兩項功能:轉賬代轉
觀點:若與CFTC的和解金為10億美元,只是幣安一個月的收入:金色財經報道,Primitive Ventures CEO DoveyWan在推文中表示,如果幣安與CFTC的和解金為10億美元,這只是幣安一個月的收入。DoveyWan寫道:“摩根大通因不當行為和市場操縱支付了有史以來最大的9.2億美元的CFTC罰款,我認為Binance可以超過,只是使用10億美元作為假設數字”。
CFTC在其訴訟文件中提到,截至2021年5月份,幣安來自衍生品交易業務的月收入達到11.4億美元。[2023/3/28 13:29:40]
以太坊與比特幣的一個月隱含波動率差降至8%:金色財經報道,數據提供商Skew表示,以太坊與比特幣的一個月隱含波動率(IV)之差已降至8%,為12月8日以來的最低水平。該指標衡量了兩者之間的預期相對價格動蕩。這意味著在專注于ETH、替代數字資產甚至是NFT數周之后,加密貨幣交易員可能會將其主要精力轉移回比特幣。從歷史上看,該指標已被證明是市場領先地位即將發生轉變的可靠指標。去年9月,以太坊與比特幣的隱含波動率差跌至數月低點,隨后交易者將重心從以太坊和DeFi轉向了比特幣。一些人甚至稱其為“DeFi之夏”的終結。然后,在2020年的最后三個月中,比特幣飆升了168%,跑贏了以太坊和其他主要加密貨幣。[2021/3/30 19:27:34]
當你需要在錢包之間轉移USDC,或其他ERC20s時,就需要用到轉賬功能。它可以將Token從調用者轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。
掌柜調查署 | Bondly CEO Brandon:Bondly將在Polkadot使用自己的平行鏈,提供一個類似于支付寶的金融系統:在今日舉行的《掌柜調查署 | Bondly重新定義“價值”與“交易”》直播中,Bondly CEO Brandon表示,Bondly是一個可信任的、可移植的、透明的交換協議,旨在幫助更多人進入去中心化金融市場,Bondly推出的一系列可信DeFi產品能夠成為用戶日常交易活動的一部分,確保人們可以安心處理每次兌換代幣或在線購物交易。我們將在Polkadot使用我們自己的平行鏈,提供一個類似于支付寶的金融系統,專注于購買和銷售數字商品,如NFT,域名等。
電子商務行業市場價值高達3.5萬億美元,但卻被一些大公司壟斷。通過引入專注于解決當前交易摩擦的DeFi產品,Bondly希望徹底改變現狀,并成為推動行業發展的先驅。[2021/1/5 16:30:24]
動態 | 保險覆蓋不足是向主流靠攏的一個重大障礙:路透今日發文稱,亞洲的加密貨幣交易所和交易商如果能獲得保險公司的收購,將標志著加密行業前進的重要一步,表明加密行業已經解決了安全存儲數字資產的問題,并能夠吸引主流資產管理公司的投資。許多資產管理公司曾表達對數字資產感興趣,但是大多都推遲了投資,理由是監管方面的不確定性,以及對現有加密市場基礎設施缺乏信心。保險可能會緩解監管機構對安全的一些擔憂。香港證監會近日表示,它正在研究監管加密交易所,并暗示受監管的交易所持有的絕大多數虛擬資產都將需要保險。然而,普華永道金融技術與加密業務亞洲主管Henri Arslanian表示,對加密企業來說,獲得足夠的保險覆蓋幾乎是不可能的。[2018/12/20]
當你與合約產生互動時,它們會通過代轉功能來轉移你的Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的USDC,那么理論上它就可以拿走你所有的USDC。現在讓我們回到Joe的故事當中,轉走他全部USDC的確實就是transferFrom功能。然而,只有當Joe批準合約使用他的USDC時,transferFrom才能發揮作用。但事實上,Joe堅信自己沒有批準任何事項。
可是,DeBank的交易記錄清楚地顯示,在漏洞發生前10分鐘,該惡意合約可以無限使用賬戶中的USDC。那么問題就在于,如果不是Joe本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe確實批準了這一操作,但卻是在他不知情的情況下完成的。
Etherscan上的信息顯示,Joe本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光Joe全部的USDC。我們不禁疑問,別人怎么能代替我給予合約許可呢?
許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。
當你使用1inchdApp時,你就可以體驗到這一功能。如果你想在上面出售USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch便獲取了你全部USDC的使用權限。雖然1inch不會無緣無故花光你所有的USDC,但這卻給了惡意合約機會。
Joe一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。有了Joe的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了Joe錢包全部USDC的使用權限。然后,只要它調用transferFrom功能,就可以轉走全部這些資金了。
所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。如何避免今后遇到類似的問題?1.不要在Metamask中簽署一切內容;2.花點時間了解你所簽署的內容;3.對傳統的批準事項要格外小心。原地址
在高科技企業云集的硅谷之地,“PayPal黑幫”已成為不可忽視的一股力量,在2002年被eBay收購后,雖然PayPal大部分早期員工都已“另辟江山”,但他們仍保持著密切聯系.
1900/1/1 0:00:00從7月下旬開始,上市公司紛紛公布了第二季度的財務報告。上半年,在ThreeArrowsCapital和Celsius等大型機構暴雷、監管不斷升級、宏觀經濟持續低迷的大背景下,加密巨頭以及與加密行.
1900/1/1 0:00:00Odaily星球日報譯者|念銀思唐 摘要: -一名TornadoDAO成員呼吁社區雇傭一個法律團隊來對抗美國的制裁。-DAO成員表示,成功推翻制裁對于加密隱私而言將成為先例.
1900/1/1 0:00:00Odaily星球日報譯者|Moni 盡管最近加密貨幣市場陷入困境,但NFT仍然是個熱門話題,并成功打通了現實世界和加密世界.
1900/1/1 0:00:00看起來DCG和3AC參與了某種計劃,從GBTC的溢價中提取價值。這為3AC提供了大量的杠桿,他們將其兌現并用于資助各種事情,它還通過收費為DCG創造了大量的短期利潤.
1900/1/1 0:00:008月26日,CryptoLeaks長文爆料了一起關于AvaLabs的“驚天大瓜”。 CryptoLeaks稱,數年前AvaLabs曾和一家名為RocheFreedman的美國律師事務所達成一項秘.
1900/1/1 0:00:00