加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門,暗地增發盜幣_TOKEN:TOK

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

警惕惡意軟件從MetaMask和Coinbase Wallet等40余種加密錢包盜幣:據安全研究人員3xp0rt稱,一種新的惡意軟件——Mars Stealer,對2019年信息竊取Oski木馬進行了升級,現在針對40多個瀏覽器擴展錢包,以及流行的雙因素身份驗證 (2FA) 擴展,具有抓取用戶私鑰的功能。MetaMask、Nifty Wallet、Coinbase Wallet、MEW CX、Ronin Wallet、Binance Chain Wallet和TronLink均被列為目標錢包。

Mars Stealer可以通過各種渠道傳播,例如文件托管網站、torrent客戶端和任何其他下載器。黑客目前在暗網論壇上以140美元的價格出售Mars Stealer,這意味著惡意行為者訪問木馬的門檻相對較低。[2022/2/2 9:28:16]

聲音 | 趙長鵬:黑客提前發現漏洞,但直到出現大額交易時才下手盜幣:5月8日,針對“幣安熱錢包被盜7000枚比特幣”,幣安創始人、CEO趙長鵬在推特AMA中表示,黑客此前已經發現系統安全漏洞,但一直很耐心,直到系統出現大額交易才下手盜幣。[2019/5/8]

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/

動態 | 慢霧科技:區塊鏈作惡主要包括盜幣、惡意挖礦、勒索等八大方面:慢霧科技今日在其官博上發表“區塊鏈作惡總結圖”:區塊鏈作惡可分為盜幣、惡意挖礦、勒索、暗網、C2中轉、洗錢、資金盤、。其中這八個方面又細分出很多作惡手段,比如盜幣有釣魚攻擊、木馬攻擊、算力攻擊、智能合約攻擊、基礎設施攻擊等作惡手段。此外,慢霧科技還提醒,競技類DApp已經成為帶有“智能合約”的公鏈不可忽略的某種落地場景,或將可能作為新型作惡手段。[2019/1/10]

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

聲音 | 薛蠻子:將聯合加勒比15個國家發行海盜幣:近日在“2018年TokenSky區塊鏈大會”上薛蠻子表示,很多不發達的國家很可能利用區塊鏈技術彎道超車。他將聯合加勒比各國家發行海盜幣。他表示,加勒比地區通貨膨脹高度嚴重,有很強需求發行主權數字貨幣,看好這個趨勢。對于各國家的監管問題,他覺得越不太發達國家需求越來越迫切,越愿意試試,而發達國家更加謹慎。[2018/7/5]

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

DAEX張華:大規模盜幣事件頻發,交易和資產托管分離是根本解決方案:昨日MyEtherWallet錢包被盜,用戶損失高達數百萬美元。目前錢包安全問題是數字資產行業的重大考驗,不僅是個人用戶,很多交易所都沒有自己的企業級錢包,沒有足夠的安全機制。對此,區塊鏈連續創業者,DAEX創始人張華表示: 構建銀行級安全錢包,將交易和資產托管分離,才是從根本上解決資產安全問題的關鍵,而這也是DAEX的使命。[2018/4/25]

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:平臺的模板是否帶有這樣的代碼。如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:HJL(HJL)Moneyhome(MH)PhantomMatter(PHTM2)CRS(CRS)LibraPi(LP)SMART(SMART)UCC(UC)其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:TOKENTOKTOKEKENIrr Token1X Short Ethereum TokenPKG TokenTokenBetter Pool

比特幣交易所
一鍵式資產跨鏈體驗:詳解Conflux ShuttleFlow協議_CON:LUX

編者按:本文來自Conflux中文社區,Odaily星球日報經授權轉載。 2019年,DeFi開放式金融(下文簡稱DeFi)憑借比傳統金融更為公開透明及更高效率的資金流動性和更具誘惑力的存貸利率.

1900/1/1 0:00:00
比特幣秘史(五十六):比特幣披薩事件后續_比特幣:LAS

加密貨幣領域的圈內人或多或少都聽說過比特幣披薩日的由來,也對LaszloHanyecz這個名字略有耳聞.

1900/1/1 0:00:00
當我們在“消費”比特幣的時候,究竟在消費什么?_TAL:Bitalgo

作者:NEST愛好者_九章天問共識成本決定一個公鏈的價值,而不是應用決定價值,應用只是影響該價值的風險,這是一個非常顛覆性的觀點.

1900/1/1 0:00:00
“一鍵發幣”平臺暗自增發,暴露三無項目_區塊鏈:brc20幣賣不出去

編者按:本文來自蜂巢財經News,作者:凱爾,Odaily星球日報經授權轉載。近日,北京鏈安披露了一起奇怪的增發事件.

1900/1/1 0:00:00
比特幣秘史(五十一):比特幣百倍賭約始末_比特幣:Hydrogen

2011年8月4日,被稱作“耶穌”的早期比特幣布道者在Youtube上向所有質疑BTC的人發起賭約,并下注1萬美元稱:“在未來兩年內,比特幣的漲幅會超過黃金、白銀甚至是美國股市.

1900/1/1 0:00:00
10%身家押注比特幣,投資ETH凈賺2.5億,華爾街金融巨鱷如何打造加密王國?_RAT:OVO

一直以來,傳統金融資本巨鱷們面對比特幣等加密貨幣時,往往表現出來心情是復雜的。有的人對其狂熱著迷,有的人厭惡嗤之以鼻,有的人愛恨交加.

1900/1/1 0:00:00
ads