8月11日,PolyNetwork遭到黑客攻击,规模史无前例,总计有6.11亿美元被盗。然而,与以往不同的是,这名黑客不仅仅盗取了巨大金额,还通过自身地址收发信息,与PolyNetwork进行了持续对话,不仅如此,他甚至用自问自答的方式附上了自己攻击过程中的心路历程。
一直以来,以太坊用户用钱包就可以与世界和彼此进行交流,方式也是多种多样。我们将在本篇文章中对这些方式一探究竟,它们分别是:数据输入类信息非标准IDM经验证的签名数据输入类信息
IDM是我们创建的一项术语,用以描述以太坊交易中输入数据字段所发送的信息。该字段主要用于通知区块链交易中合约调用的详情。由于这些数据都是以十六进制形式录入的,我们只要对其进行解码就能知道具体调用的功能。
最初UniswapV2的输入信息
消息人士:Zach Dexter将接任FTX.US总裁职务:9月28日消息,据消息人士透露,Zach Dexter将成为Brett Harrison的继任者,接掌FTX.US。
据领英资料,Zach Dexter是加密衍生品交易平台LedgerX联创,并曾担任LedgerX CTO。FTX.US 于去年完成对LedgerX的收购后,Zach Dexter担任FTX.US Derivatives CEO一职。(The Block)[2022/9/28 5:57:56]
相同的输入信息被解码后所显示的功能参数然而,如果该字段中输入的十六进制数据被转换为UTF-8编码时,这些数据将以文本的形式呈现。
V神宣布销毁90%的SHIBA代币以太坊中每天进行着大量交易,要想识别这些交易中哪些属于IDM将极富挑战,这是因为那些包含合约的交易可能会被转换成UTF-8编码,这样的话,交易信息就成了一堆让人看不懂的乱码。而那些信息类型的交易当中又可能会出现字符格式不正确的情况,导致部分信息依然是乱码。从我们可以辨识的信息来看,它们的用途可以分为以下几类:-交易收据与票据-属性描述-加密乞讨-广告宣传-沟通对话交易收据与票据
这些信息最主要以收据或票据的形式呈现。在包含地址子集的IDM中搜索常用词时,收据和票据的出现频率比其他任何词都要高。同样的,Anyswap中的BSC跨链桥地址也能反映这一点。Anyswap在发送给用户的以太坊交易中,将用户在BSC上存款的交易哈希处理为IDM,这样用户只需将哈希复制粘贴到BscScan.com中就可以查看自己在BSC上的存款了。
数据:10月发生44次漏洞利用影响至少53个协议,损失达6.572亿美元:11月1日消息,据PeckShield数据,在2022年10月发生多达44次漏洞利用影响了至少53个协议,总损失达6.572亿美元。其中,至少1亿美元已经返还给被利用的平台。到目前为止,2022年的漏洞利用损失接近30亿美元,是去年的两倍。
众多原因导致了10月份的损失,包括钱包因亵渎性黑客或其他原因而受损、智能合约代码不安全、协议功能背后的博弈论未被说明、跨链桥被利用和预言机价格操纵等。[2022/11/1 12:02:53]
信息验证
有些地址会使用IDM来进行信息验证,在它们当中,甚至有个地址每天都向自己发送一个IDM。检查发现,所有的IDM都使用了标准的JSON格式,虽然还不能确定,但我们推测这是用于对已注册的智能合约进行日常验证。
「加密」乞讨
可以肯定地说,继当年那个印度穷鬼以「救救我们家」为理由乞求施舍成功以后,任何一个热门地址或资产大户都逃不过被乞讨的命运。下面是一些人发给V神的乞讨信息:
道富:机构投资不受加密寒冬影响,传统金融公司未来会推出更多加密产品:9月12日消息,道富银行加密部门State Street Digital的亚太地区数字主管Irfan Ahmad接受采访时表示,尽管加密市场在6月和7月期间波动剧烈,但该公司机构客户仍在持续在加密部门转移,机构投资者对当前的加密冬天并不担心,并保持对区块链和数字资产的兴趣,并预计传统金融公司未来会推出更多加密产品。
此外,资产管理公司Monochrome最近获准8月推出该国首个获得澳大利亚金融服务许可的现货加密ETF。与此同时,澳大利亚证券交易所(ASX)和澳新银行(ANZ)和NAB等澳大利亚银行业巨头主要专注于稳定币和传统资产代币化,而不是专门针对加密货币投资。[2022/9/12 13:24:30]
上图大意:V神!求求你帮帮我吧!请你借我60个ETH吧!自从我进了币圈我已经亏了15万美金了,而且我马上就要结婚了。我来自印度,我爸得了心脏病,马上要做手术了,医药费让我花光了所有的继续,新冠也让我丢了工作,我知道这听起来很荒谬,但求你帮帮我吧V神!如果你想要得到钱,那么首先你要能为对方创造价值,这样才有更大的可能。不过在这种情况下,这笔钱是否合法就是另外一回事了。
hanashiro.eth和PolyNetwork攻击者的一段小故事,hanashiro.eth向黑客提醒其USDT已被冻结,黑客赠送13.37枚ETH作为感谢。广告宣传
与发送乞讨信息不同的是,一些创业者为了宣传产品,会向热门地址发送IDM。曾有一个地址向其他150多个热门地址发送带有IDM的垃圾邮件,他们打着「巨怪猎人——第一部代币化3D动画电影」的旗号,试图拉取赞助,但最终这场筹款行动并不算成功。
派盾:Charli3代币受Nomad攻击事件影响已下跌91%:8月2日消息,派盾监测显示,Charli3(C3)代币价格已经下跌91%。Charli3官方称,受Nomad Bridge攻击事件影响,其ERC20代币的流动性非常有限。现在不要购买C3。团队通过在Nomad桥上仅提供200万C3 CNT来限制风险。Charli3正在与Iagon、GeroWallet、CardStarter等其他受影响的团队合作,并试图解决问题。[2022/8/2 2:52:55]
除了上面这种手段,还有一种「打广告」的方式是定期在地址中发布产品链接,并将其中产品信息均处理为IDM,这样这些信息就能被我们抓取到了。Folkspaper是一家自称「由网络社区策划、成长快速的报社」,他们会向自己不断发送文章链接的IDM。
沟通对话
对于我们这群吃瓜群众来说,最感兴趣的IDM还是那些链上对话,就比如说,两个MEV机器人操作员之间的「暖心」交流就是IDM得到有效使用的一个最佳例子。
zCloak Network完成580万美元pre-Series A轮融资,Coinbase Ventures领投:6月17日消息,零知识证明初创公司 zCloak Network 完成 580 万美元?pre-Series A 轮融资,Coinbase Ventures 领投,Bixin Ventures、Matrixport Ventures、DFG、Sancus Ventures、KuCoin Ventures、Sanctor Capital、Hash Global 和 Jump Capital 等参投。该笔融资将用于扩大 zCloak Network 与身份数据证明者、Web3 应用程序和其他区块链网络的合作伙伴关系。 (The Block)[2022/6/17 4:34:28]
上图大意:操作员1:嘿,兄弟!咱再这么打下去谁都赚不到钱,要不这样,你别跟我争了,以后每次我赚到钱都分你一半!操作员2:这可是在加密世界里,我怎么信任你?你得想出让我相信你的方案。操作员1:其实很简单,如果你放弃下一轮竞争我会把你那一半钱打给你,你就知道我有没有守信了,之后我会写一个新的合约让其自动执行,然后我把源代码发给你让你来验证!操作员2:好吧,那我下轮不跟你争了。我帮你看看有没有别的竞争者,这样咱们可以一起平分一下Gas!网上两个不曾见面的陌生人,同时也是套利竞争对手,仅仅在30条信息的交流中,就能化敌为友,建立友好的伙伴关系,以确保双方都能更好获利。
到目前为止,最活跃且最有趣的对话仍然是涉及PolyNetworkExploiter的对话。这个对话里的内容应有尽有,不仅包括用13.37ETH来奖励优质建议、护士与难民请求资金援助、信息加密,还包括揪出子的邮件与媒体,与黑客的谈判与Q&A,等等。
上图为黑客Q&A环节非标准IDM
虽然大多数IDM只是以文本的形式发送,但也有些还需进行信息解码才能完成。加密信息
这些信息结合了区块链的公共性与加密信息自身一定的隐私性,让那些想要了解信息内容的人,必须对其进行解密才能获取。
上图为向PolyNetwork攻击者发去的加密信息事件日志
第二次的THORChain剥削事件中,攻击者向目标发送信息,该信息需要通过对包含6个交易的事件日志进行语法解析,并将逐行输入的数据视图从十六进制转换为文本格式。所以,我想对未来的DeFi攻击者说,请坚持采用标准的IDM方法。
一个区块中的六条信息:1、2、3、4、5、6字节
不仅如此,通过将数据转换为UTF-8编码,使之以字节的形式呈现,也是一类非标准IDM。为了读取这类信息,人们需要使用一种工具,将数据文本从字节格式转换为字符串格式。虽然IDM看起来只是一长串数字组合,但神奇的是,我们却可以对其进行读取。
将这条给V神信息进行解析后,上图大意:某memeNFT创始人向V神推销其项目。经验证的签名
另一类型的信息虽然需要使用以太坊,但并不在链上存储。钱包使用者可以用私人密钥签署信息,以证明该信息来自于所签署的地址。在这之后,其他任何人都可以用Etherscan和Mycrypto上的工具来验证该签名信息。
在用平台工具进行验证之后,Etherscan会保留一份签名信息的相关记录。虽然这些工具最初是为了让合约创建者验证其合约的所有权,但后来逐渐有成千上万的人用它来做别的事情,它的使用范围也日益广泛。为什么用户会选择使用经过验证的签名信息而非IDM呢?一方面,这些信息不与接收地址挂钩,只要登陆Etherscan的验证签名页面,无需导航到其他地址就可以查看包含这些信息的信息列表。用户可以获得更为直观的阅读体验,不用再花时间将十六进制转换为UTF-8编码。更为重要的是,这种模式将不会像使用IDM那样产生交易成本。纵观这些信息可以发现,它们的用途与IDM并不相同:
-其中30%的信息用来验证社交媒体上的账户信息。-29%的信息没有采用Etherscan的格式,而是使用了另一种格式,用来对地址所有权进行验证。-只有9%的信息严格采用了Etherscan中的模板进行编写。-有趣的是,有多达1%的信息被用于快递业务中的货物交付。除以上用途外,这些信息还有下面这几种有趣用法:-寻求交易所帮助-发布智能合约许可证-在Bitcointalk上寻求P2P贷款-为DeFi项目宣布正确的Twitter帐户-对Uniswap治理进行投票-财务审计验证-更正错误发送的USDT……最后,我们来看一封情书「情书」。
情书大意:为了你我放弃了所有,我爱你!我不会再重复!你是否曾看过我一眼,我是否应该继续等你!由于其图灵完备性,以太坊不仅可以用于DeFi和NFT,还有多种使用方式,其中之一就是用作信息传递。目前,以太坊的这一功能还没得到进一步的发掘,发展空间依然巨大,期待未来它能够发挥出更大的价值。
作者:LucaProsperi文章翻译:Blockunicorn不动的物体遇上势不可挡的力量 然而,最终需要一个新系统来击败一个旧系统。传统的货币配置,或所谓的特许经营体系,深陷困境.
1900/1/1 0:00:002021年辗辗转转已进入金秋十月,这一年发生了许多牵动万千的转变,无论是圈外还是圈内,NFT备受关注、通知出台、国内交易所清退、比特币升级.
1900/1/1 0:00:00来源|polynya纵观区块链行业最初的十年,只存在单一型区块链。像早期的plasma、多链以及分片等实验都尝试突破这种局面,但直到rollups、validiums以及数据可用性链的出现,才预示了单一区块链时代即将结束.
1900/1/1 0:00:00如果我问你,“最古老的以太坊艺术市场是什么”,你会怎么回答? 如果你的第一个猜测是在2015年7月以太坊主网启动之后发生的事物,那自然是完全合理的。然而,区块链考古历史学家们更进了一步,他们在以太坊主网上线前的时间段找到了答案.
1900/1/1 0:00:00一枚NFT代表的可能是一个头像,一张画,一个游戏道具。而这些NFT的价格已经远远超出一般人的理解与想象.
1900/1/1 0:00:00《TheCathedralandtheBazaar》被誉为开源运动的「圣杯」,是作者EricStevenRaymond所撰写的软件工程方法论.
1900/1/1 0:00:00