加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

案例 | UniCats “開后門” 釣魚 十數萬UNI“洗白”_UNI:區塊鏈

Author:

Time:1900/1/1 0:00:00

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。

據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。

界面友好,產能不賴,資產入場。

當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。

中國工程院發布“榮澤區塊鏈政務協同平臺”應用案例:8月10日,中國工程院《中國區塊鏈發展戰略研究》項目發布“發現100個中國區塊鏈創新應用”欄目之“榮澤區塊鏈政務協同平臺”應用案例。

榮澤區塊鏈政務協同平臺是基于國家六項標準要求、創新利用區塊鏈技術研發的一款高安全、高性能、易集成的政務服務產品。(證券日報)[2021/8/11 1:48:15]

用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。

就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。

盜竊“現場”

動態 | 發布十大網絡犯罪典型案例 含虛擬貨幣變現服務案:據人民報,2018互聯網安全與治理論壇18日在四川省成都市舉行,論壇發布了10個機關打擊網絡違法犯罪典型案例。其中,廣東深圳機關破獲尹某等人開設賭場案在列。該案中,廣東深圳機關摧毀了某類游戲APP平臺中專門為“賭客”提供虛擬貨幣變現服務、從中賺取差價牟利變相實施網絡賭博的團伙。[2018/9/19]

那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?

1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。

2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。

3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。

IMF 6月最新報告:高度關注加密貨幣技術的優勢和使用案例:據btcmanager消息,國際貨幣基金組織(IMF)于6月發布的關于加密貨幣的文件表明,比特幣和其他加密貨幣對中央銀行在全球貨幣政策中的主導地位構成嚴峻的挑戰,有朝一日可能會成為替代支付手段,并可能導致人們對法幣或央行資金需求的降低。該報告指出,隨著加密貨幣采用的增長,其波動可能會減少。隨著基于例如人工智能的發幣規則的改善,其估值可能會變得更加穩定。此外,加密貨幣因欺詐,安全漏洞和運營故障等事件,并沒有贏得人們的高度信任。然而,基于價值或代幣的支付系統是金融的未來,銀行必須探索這些方法以保持與加密貨幣之間的競爭。[2018/6/6]

第2、3步為此次盜竊的核心步驟,如下圖所示:

RSA首席技術官:不相信目前許多區塊鏈應用案例無法用傳統的方法解決:據ZDNet的報道,RSA首席技術官Zulfikar Ramzan在采訪中稱,不相信目前許多區塊鏈應用案例無法用傳統的方法解決,例如數據庫。他表示,在許多情況下,區塊鏈是一種“重型模式”,可解決缺乏信任的情況,但通常區塊鏈解決方案中存在許多信任假設。Ramzan同時稱,區塊鏈現在被視為魔術,人們認為它可以解決一切問題,但可以不代表應該。“你可以買一把大錘把圖釘插入墻上,你也可以用你的拇指,這是一個更便宜的解決方案,也可能因其他原因而更好,我認為這就是我們目前的問題所在。”[2018/5/3]

“后門”分析

UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。

據上圖所示,調用該方法可輸入兩個參數?,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。

在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:

事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:

不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:

如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。

令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。

成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。

1、https://approved.zone

2、https://revoke.cash

3、https://tac.dappstar.io/#/

小結

于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。

在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。

尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。

因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。

Tags:UNINICATS區塊鏈United Emirate Decentralized CoinhelleniccoinSODATSU泰達幣區塊鏈交易查詢

比特幣價格
Meme沒有送我一套房,但帶我回到了童年_MEM:DEFI

“Uni空投一臺iphone12,MEME空投了一套房“,這是近期MEME最能刺激大眾的標題。因為MEME一個多月前還只是一個0成本的空投幣,空投最高價值70萬刀.

1900/1/1 0:00:00
熱錢包私鑰泄露,Kucoin被盜1.5億美元加密資產_OIN:kucoin交易平臺

轉自:Odaily星球日報 作者:秦曉峰 北京時間今天上午10點,鏈上數據提供商?Cryptoquant?發文表示,加密交易所Kucoin疑似被盜。“看起來Kucoin似乎被攻擊了.

1900/1/1 0:00:00
DeFi財富效應銳減,CEX迎接散戶回歸_EFI:PEFI

OKLink數據顯示,從6月14日到目前,以太坊網絡的日均轉賬手續費最高上漲了接近20倍。同時,大量資金流入DeFi協議,流動性挖礦獎勵變得越來越少,各協議的收益率開始回歸理性.

1900/1/1 0:00:00
10月1日Filecoin官方AMA:太空競賽期間所有的扇區將遷移至主網_FIL:COIN

2020年10月01日星期四,太空競賽期間Filecoin團隊面向社區發起AMA活動。Filecoin主網將隨著太空競賽,通過協議升級和狀態轉換逐步啟動.

1900/1/1 0:00:00
韓國央行計劃明年開始CBDC試點發行,當仍舊落后于中國_加密貨幣:數字貨幣

據韓國媒體《韓國時報》報道,韓國中央銀行于10月7日宣布,將于明年開始其中央銀行數字貨幣試點計劃的發行階段.

1900/1/1 0:00:00
MakerDAO 越來越依賴中心化抵押品_MAKE:DAO

來源/LongHash 2018年和2019年間,領先的去中心化金融協議MakerDAO在增長上遇到了困難.

1900/1/1 0:00:00
ads