宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > BNB价格 > 正文

小心那些利用Etherscan招摇撞的人

作者:

时间:1900/1/1 0:00:00

区块链索引服务依赖于合约事件来帮助归档数据,并在一个漂亮的用户界面中给我们提供交易记录,其通常被称为“区块浏览器”,比如Etherscan。但恶意合约可以表现得无比“正常”,却会污染这些事件,从而区块浏览器,向毫无戒备的用户提供关于代币来源的误导性信息。

例如,恶意用户可以部署一个简单ERC20合约和“空投”代币给一群用户,在自动做市商上创建一个看起来健康的流动资金池,等待用户根据错误的宣传购买或出售代币,认为此代币是已知开发人员/实体的一部分。

ERC20代币(它是代币接口的通用标准)是合约的属性、函数、输入、输出和事件的集合。只要我们的合约具有正确的函数特征,我们就可以在这些函数中使用自定义逻辑——即使是提供不正确数据的函数。

例如,如果合约部署者发送一个代币,我们可以让一些/所有区块浏览器向最终用户(在某些视图中)显示不同的地址。假设如下;

合约部署者是有恶意的,想要为他们的代币制造一些炒作。

代币在AMM中有一些流动性(如Uniswap)供用户购买/出售,主要的流动性提供者头寸属于代币背后的团队。

ETC称要小心ETHW,ETHW回应称高质量讨论胜过偏见攻击:8月19日消息,ETC官推发布推文称要小心ETHW。包括:EIP-1559分发给某人的多重签名、TVL和智能合约的审查制度、混乱的决策、缺乏社区驱动、网站错误地将CEX和矿池列为“贡献者”。ETHW对此回应:高质量的讨论胜过有偏见的攻击,可怕的营销策略。[2022/8/19 12:35:39]

许多用户都知道发送者,而不是某个随机的地址。

这不仅仅是ERC20的问题……受污染的数据可以被插入到任何代币标准事件中,如NFT (ERC721, ERC1155),以迷惑用户和潜在投资者,让他们认为项目有特定的利益方/影响者,而实际上并没有。

这个问题并不“新鲜”,但我们写这篇文章是为了强调正在发生的事情,以及用户在“模仿”“看起来合法”的项目之前应该做些什么。

当区块浏览器看到交易发出的事件时,他们将其记录在他们的链下数据库中,并与其他数据建立关系,这样他们就可以建立一个很好的交易关系图,在他们的UI中显示给终端用户。

BM:blockone的声明在涉及不可控的未来时要小心:BM在推特表示,blockone的声明在涉及不可控的未来时要小心,未来一直在变我们也一直在适应。许多东西(如审计)出现的时间要比我们想的要更晚。[2020/10/12]

我们将部署一个概念验证合约,使用一个老版本的 Solidity,同时也要证明它与任何Solidity版本或以太坊中的任何东西都没有问题,其是一个来自链下应用程序信任合约的信任问题。一般来说,对事件的继承信任是“正确”的,它是一种合约将可用数据提供给链下程序进行索引的方式。

在上面的合约(位于0x3afe99bd92b1aed3237196b26743681766d4940e)中,我们修改了逻辑,将 Transfer 事件中的发送者地址更改为流行区块浏览器上标记为“OpenSea:Wallet”的地址,前提是我们(创建合约的人)发送代币。

动态 | 托管创企Casa披露其产品安全担忧 并提醒用户小心闪电网络:托管初创公司Casa在最近发布的一篇博客文章中披露了围绕Casa Node 1产品的担忧,并称目前“Case Node已没有已知的未公开漏洞”。博客称,该产品主要存在两个方面的问题。首先,一些用户对使用HTTP连接而不是HTTPS的Casa节点表示了担忧。该公司声称这并非偶然——它特意选择使用HTTP来避免产生“错误的安全感”。因为这是一个内部或家庭连接,Casa称:“HTTPS在最好的情况下是不切实际的,在最坏的情况下是危险的。”其次,Casa节点有默认的密码,一些人认为这是一种安全风险。然而,正如Casa所解释的,“为了访问命令行,必须将键盘和显示器插入到Casa节点。”因此,这一点是不能妥协的。另外,Casa在推特中还提醒用户要小心闪电网络,称其发展仍然处于早期,并相对鲁莽。(BeInCrypto)[2019/10/14]

它所做的是,当区块浏览器索引该事件时,它从Transfer事件中看到地址为0x5b32…1073发送了代币,而不是实际的发起者0x11b6…04C9,这可能导致该方法被不良行为者利用,诱使用户认为;

CNBC提醒投资者小心一些利用虚拟货币热潮的公司:最近许多原本与区块链和虚拟货币毫无关系的公司企图利用虚拟货币的热潮,突然宣布要进入虚拟货币市场,或者将公司名称改变得看起来与区块链和虚拟货币相关。CNBC报道称,例如长岛冰茶公司在表示将关注区块链技术并改名为长岛区块链公司后,其股价从2.44美元上涨了三倍,达到了8.42美元。CNBC提醒投资者要小心这些公司,谨慎投资。[2017/12/22]

一个受欢迎的人物在代币上有既得利益

一个受欢迎的人物正在“卸载”大量的代币

代币是合法的,因为在区块浏览器上,它显示了已知的实体与代币合约“交互”

让我们从合约部署者地址调用transfer(),看看区块浏览器索引了什么。我们只是将代币从我的地址(0x11b6…04C9)移动到一个目标地址(0x4bbe…1520)。

“OpenSea: Wallet”ERC20活动视图显示它似乎已经发送了一个名为OpenSeaRevenueShare的代币到目的地。

瑞典央行行长:比特币高度波动、缺乏监管,投资者应小心:巴塞尔委员会全球监管机构主席兼瑞典央行行长斯特凡·英格维斯(Stefan Ingves)表示:目前投资比特币前景非常凶险。如果你回过头看看上个世纪发生的事情,那些诸如郁金香或其它类似的东西,当它们达到这个高度的时候,它还能继续下去的几率有多大。这恐怕会让那些对此仍抱有幻想的人们大失所望。[2017/12/12]

交易表明(在“token Transferred”中)“OpenSea: Wallet”将代币发送到目标地址。

目标地址显示“OpenSea: Wallet”给他们转移了10个代币。

大多数这样的以利用用户的恶意合约都没有被“验证”,又因为我们只能接触到区块浏览器上的字节码,如果事件被污染了不良数据,再基于某些条件,都很难让用户进行验证,就像我们的概念验证一样。如果合约没有被验证,比如我们无法看到Solidity/Vyper/...代码,并且只暴露于字节码,那么在与合约交互之前,我们应该采取预防措施。

如果一个代币被“空投”给我们或其他实体,我们应该谨慎,特别是当我们试图在DEX上清算代币时,因为过去有一些事件是利用人为制造价格的方法从窃取的。

一种快速的方法是检查事件参数是否与交易发起者匹配,这并非万无一失,因为空投者有多发送方合约。例如,如果交易“From”字段与事件不匹配,请谨慎处理。

用不良数据污染事件的方法正在主网上进行。一个已知的问题。例如,如果我们在 Google BigQuery 上运行以下查询,我们就可以了解合约发生了什么,它们在发出事件来索引者,让他们认为Vitalik Buterin正在使用他们的代币。

ElonPlaid (0 x907f3040e13bd57f3b00f89bb8ee19424a95b065)

在构造函数上发出一个被 Vitalik Buterins 地址污染的 Transfer() 事件,用于整个代币供应。

使用代币开始交易时,发出一个被Vitalik Buterin地址污染的Transfer()事件。

合约创造者向DEX (4ETH价值)提供流动性

三天后,移除6ETH的流动性,有2ETH的利润

KenshaInu (0 x3a7eaa257181719965f8ebe64bb7c13ffbbca36b)

合约创造者向DEX (5ETH价值)提供流动性

三天后,撤掉6.9ETH的流动性,1.9ETH的利润

IronDoge (0 xf6072df56114e1a1c76fe04fb310d468c9ba8c38)

合约创造者向DEX (4ETH价值)提供流动性

一天后,移除5.8ETH的流动性,使项目获得 1.8ETH 的利润

这只是许多例子中的三个。不法分子正利用污染事件来用户,他们的目标不仅是Vitalik Buterin的已知地址。

尽管区块浏览器在可视化区块链数据方面非常有用,但它们的逻辑可能被滥用来显示误导性/不正确的数据。区块链的古老格言“不要信任,要验证”似乎是合适的,特别是当我们都相信区块浏览器可以提供绝对准确的数据,而不考虑它们如何解释数据时。

这是一个已知且潜在的难以解决的问题,我希望这篇文章能够帮助人们在“模仿”一个项目之前少一些FOMO,多一些小心,因为它看起来像是有人投资了,而实际上他们并没有。

标签:ETHCASASA区块链PETHBitcoin Cash ABCQuasarcoin区块链工程专业学什么课程好

BNB价格热门资讯
投资者不能碰的三种项目

近期加密行业 scam 越来越多,派盾此前多次发出「貔貅盘」局提醒,如 BNB Chain 链上项目 MarkMeta、SHIBA TRON 等.

1900/1/1 0:00:00
金色观察|一文读懂主要公链主网及L2架构图

大量扩容技术目前正在争夺注意力和流动性。OR和ZKRU可能很快就会开始代币竞争。基于zk的通用智能合约看起来是下一个重大进步。这方面,StarkWare正和zksync竞争.

1900/1/1 0:00:00
金色Web3.0日报 | 淘票票APP今天推出《流浪地球》系列数字藏品

1.DeFi代币总市值:1095.05亿美元DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:51.95亿美元 过去24小时去中心化交易所的交易量 数据来源:coingecko3.

1900/1/1 0:00:00
金色趋势丨BTC将有望挑战2月反弹顶点?

BTC日线放量长阳,突破前顶下降趋势通道、上行通道中轨线和前期日线双顶颈线多重阻力,走势重新转强,不过价格拉升过快,偏离短期均线较远,近期可能震荡整理等待上移后再发力,上方较强压力位于2月反弹顶点区域,后面观察这一带能否有效突破.

1900/1/1 0:00:00
一文读懂沃尔玛的元宇宙和区块链布局

区块链技术以及元宇宙在近期得到许多人关注。许多人都认为金融会是区块链最大的应用场景;游戏则是元宇宙的最大应用场景。实际上区块链技术和元宇宙也能够在许多行业得到应用,例如零售业、农业、汽车行业等等.

1900/1/1 0:00:00
新手指南:头像类NFT的发展前景与局限性在哪里?

提起NFT,大多数NFT爱好者脑海中可能立刻会浮现出形形色色的?NFT 项目,比如无聊猿、加密朋克,而这些项目不仅在市场具有超高热度,还有一个共同特点,即它们都作为NFT头像存在.

1900/1/1 0:00:00