宇宙链 宇宙链
Ctrl+D收藏宇宙链

盗币的不只是黑客,“一键发币”平台暗藏后门,暗地增发盗币

作者:

时间:1900/1/1 0:00:00

相信各位朋友对代币领域的“增发”这个概念已经不会陌生,比如泰达近期便在以太坊上频繁增发ERC20标准的USDT,由于这是一种增加代币流通量的行为,所以一直充满争议。当然,通常情况下,代币的增发行为是公开的,有据可查,所以我们还可以及时反应,甚至与相关项目方干涉沟通,但是如果这种“增发”是毫无记录的,甚至连项目方都不知道的呢?你可能会感到奇怪,竟然会有这样的咄咄怪事?是的,近期北京链安就发现了在合约中设置后门,暗地增发Token并窃取的恶劣行为。近日,北京链安接到部分项目方反映,他们发布ERC20代币后,还没进一步向其它地址分发,就发现一些来源不明的代币在链上转账,即这些代币原始来源并非其合约创建时分配给官方地址的Token。同时,项目方也发现这些Token并非同名创建的其它合约产生的同名币或“假币”,更像是一种并非由其发起的“增发”。例如,一项目方便反映,他们观察到以太坊链上其代币HJL交易出现异常增发的情况,一些Token似乎在以太坊网络上凭空产生,没有生成记录,说好的区块链“不可篡改可追溯”呢?

Optimism盗币黑客已向V神地址发送100万枚OP:6 月 9 日消息,Optimism 链上数据显示,此前 Optimism 官方公布的 2000 万枚 OP 失窃事件黑客地址目前已向 V 神钱包0xd8dA6BF26964aF9D7eEd9e03E53415D37aA96045发送了 100 万枚 OP。截至目前,V 神尚未对此事做出回应。[2022/6/9 4:12:29]

但是,据举报问题的项目方反映,它们并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c转账,这个地址似乎有Token“从天而降”。

可以看到,上图记录中,合约创建后产生了4300万枚HJL,转账到0xfee0c开头地址,接着该地址转入0x2ebecf开头地址,接着我们看到了0xfa6dd2开头地址的转账,显然这个地址此前并未获得官方创建的相关Token。于是,我们进一步查看了该Token的合约:https://cn.etherscan.com/address/

ComPro:链上质押合约存在盗币行为系谣言:3月3日上午,针对“用户在Compro质押合约中被盗150万HPT”事件,ComPro团队本着对用户资产负责的态度进行了迅速的分析,经调查,ComPro链上质押合约存在盗币行为系恶意谣言。

ComPro于3月3日上午8时开放质押矿池,而用户描述在3月3日上午3时进行HPT质押时被盗币,当我们希望用户提供相应的合约地址等更加详细信息时,一位网名为“Viviyorg”的用户自爆是其恶意造谣。

DEFI去中心化金融是金融领域的创新,相应的资产行为都在链上进行并且代码开源。ComPro希望谣言至于智者,和社群一起共同打造DEFI去中心化金融生态并创新、发展。

在此也公布ComPro链上合约地址和安全审计报告:

ComPro合约地址:0x46EFB7724364ded21b3598519D754323A4f66EC9

成都链安审计报告见原文链接。[2021/3/3 18:11:00]

安全公司:警惕DeFi挖矿钓鱼授权盗币攻击:据慢雾区情报,由于DeFi挖矿项目的火热,除了仿盘以外,目前已经出现了针对以太坊DeFi挖矿的钓鱼攻击,攻击者通过新建一个挖矿项目,诱导用户授权给项目本身,其实是授权给了一个攻击者自己可控的地址,在授权完成后,用户资金会被立即转出。经慢雾安全团队分析,目前该网站诱导用户授权给地址0x59DFd93D34DFF5D36dEdD539425a7D7D2a77B3e5,该地址并为合约地址,而是一个攻击者控制的普通的个人地址。通过区块浏览器查询显示,已有20万枚USDC和52枚YAMV2被转移。慢雾安全团队提醒,用户在操作DeFi项目时,一定要对项目本身进行足够的了解,并需注意该项目是否通过安全审计,并在授权时,对授权对象进行核对,确认是项目方的地址,避免资金损失。[2020/9/6]

终于,我们发现了玄机所在,智能合约在部署到链上时,在正常发布参数_totalSupply设置供应量的Token的同时,还向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的账户上充值了总供应量1%的代币,并且这1%的代币并未计入总供应量中,就HJL而言,相当于实际发行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出来的这些HJL似乎被这个地址给“偷”走了。

动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]

声音 | 赵长鹏:我不明白为什么黑客总向币安发送盗币:针对推特用户反馈有黑客在向币安发送盗币,赵长鹏发推特称,刚刚检查了下,我们已经冻结一部分资金。我不明白黑客为什么总是向币安发送盗币。社交媒体很快就会报道出来,这对他们来说是一个高风险的做法。[2019/1/16]

从地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c关于HJL的转账来看,它确实给人一种凭空获得HJL的感觉,并转出了330000HJL。

该地址内还剩下10万枚HJL,和转出的HJL加起来总额为43万HJL,符合合约中的操作。我们进一步参看了该地址的转账记录,发现有不止一个此类“天降横财”式Token,都是未见转入和合约调用,该地址直接向外转出这些Token

这些项目的合约是不是也遇到类似问题呢?我们查询了PhantomMatter(PHTM2)的合约:https://cn.etherscan.com/address/

不出意外的,我们看到了同样的代码,同样的地址,同样的百分之一增发式“偷取”策略,由此可见这实际上是相关合约留有后门,但是项目方表示并不知情,那么他们又是如何中招的呢。与项目方的沟通进一步了解到,其发币合约并非自己开发,而是在一个名为“易代币”的发币平台完成,接下来的问题就是在使用这个平台的过程中:平台的模板是否带有这样的代码。如果带有这样的代码,是否这本是其功能设置的一部分,或者是客户支付费用的既定方式。如果有这样的功能和设置,是否明示给客户。

于是,我们在测试网上进行了测试,在网站上,用户首先选择发币类型。

接着输入名称、符号、供应量等信息。

最后是支付相应的创建交易费用,然后确认就可以了,全程没有任何地方提及会有最终合约代码中产生的多发1%代币并转到其指定地址的行为,显然这并不是一个其既有的面向客户的功能或者设置。北京链安已经在测试网络使用了该代币生成网站并部署合约,从合约代码来看,也看到了同样的多发Token并窃取的行为,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可见,该网站以代币发布平台为名,在为客户提供代币发布服务的同时,在客户不知情的情况下获得代币,一旦相关代币可以交易流通,他们将可以将其卖出获益。就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址关联的项目而言,主要有:HJL(HJL)Moneyhome(MH)PhantomMatter(PHTM2)CRS(CRS)LibraPi(LP)SMART(SMART)UCC(UC)其中部分Token已经在交易所交易,我们也看到了涉事地址向相关交易所转账的记录,可见其模式便是暗中多发1%的Token,待其中有币上所便跟进卖出获利。整个过程,我们发现项目方处于一种极不安全的“裸奔”状态,在使用所谓的发币平台的时候,整个过程对它们是黑盒的,它们看到的只是些设置选项,根本不知道中间的猫腻。与此同时,尽管代码部署并开验证后会开源,但是使用这样的平台的项目方通常技术能力有限,不会去检查其中的缺陷,而目前很多中小交易所上币的时候也不会对项目方做代码审计要求,这就造成这一代码里如此“张扬”的后门通过层层关卡而未被及时堵截。在这里,北京链安提醒业内各方,对于涉及智能合约的开发请遵循相应的安全原则,如涉及外包开发请在对其能力评估的同时注意道德风险的评估。最后,智能合约的安全审计环节必不可少,请及时联系专业的安全机构进行相应的安全检测。

标签:KENTOKENTOKETOKHello Art TokenYSDT TokenDogger Tokenfireflytoken

火币APP下载热门资讯
比特币秘史(五十九):那些在比特币区块链上留言的人

“钻石恒久远,一颗永流传”,和钻石的广告词一样,在比特币区块链上刻字也能达到相似的效果。好比说,留存在社交媒体上的只言片语会因为公司倒闭或者机房故障而消失,刻在石头上的誓言会在风沙与撞击下逐渐磨平;但由分布于全球上万个节点以及100+.

1900/1/1 0:00:00
行情分析:联动美股再次下跌,BTC回调情绪加强

本文来自:哈希派,作者:哈希派分析师团队,星球日报经授权转发。金色财经合约行情分析 | 主流币价格反复,DeFi板块普涨:据火币BTC永续合约行情显示,截至今日18:00(GMT+8),BTC价格暂报11587美元(+0.95%),2.

1900/1/1 0:00:00
“N号房”引众怒之后,我关注到了这个

比特币最近接连受到圈外关注,但都不是啥好事儿。两周前因为暴跌上了微博热搜,而这两天又因为“N号房”再次引发关注。本来小湃没怎么关注“N号房”事件,以为就是普通的SQ视频在网上传播.

1900/1/1 0:00:00
海外周报 | Bakkt完成3亿美元B轮融资,洲际交易所参投;Steem成功硬分叉并创建新链Hive(3.16-3.22)

Odaily星球日报出品作者|王也编辑|郝方舟 上周,海外项目进展较大,去中心化内容社区项目Steem为摆脱孙宇晨对社区的控制,成功进行了硬分叉,并创建新链Hive,V神评级了此次硬分叉活动或为区块链治理历史上的积极转折点.

1900/1/1 0:00:00
本能与进化、恐慌和理性,疫情下的投资思考

活下去并活得更好,在任何时代,都是人类所有活动的终极意义。人类从猿人一路进化过来,有两种本能过去帮助人类幸存并繁衍下来,却在现在反噬着人类自身:一种是对食物的超量摄取,另一种就是对恐惧的过激反应.

1900/1/1 0:00:00
为什么全球对比特币的兴趣才刚刚开始

编者按:本文来自橙皮书,Odaily星球日报经授权转载。暴跌之后,人们对比特币的关注从“避险资产”变成了“何时与美股脱钩”。这几天,这种脱钩现象似乎发生了一些,但还无法确定。比脱钩更重要的,则是比特币接下来的走势.

1900/1/1 0:00:00