时值国庆大假期间,加密钱包初创公司ZenGo的研究员亚历克斯·马努斯金爆料称,有用户一夜之间损失了价值14万美元的Uniswap代币UNI,而这与名为UniCats的“收益农场”有关。
据了解,一些参与DeFi提供流动性挖矿赚取收益的用户最近发现了UniCats这个新农场。从界面来看,UniCats类似YamFinance和SushiSwap;收益方面,不仅可挖矿本地MEOW代币,同时还可挖出包括UNI在内的其它代币。
最高人民法院发布指导性案例199号:对办理涉及虚拟货币案件具有重要指导意义:金色财经报道,最高人民法院发布第36批指导性案例,其中指导性案例199号明确了仲裁裁决裁定被申请人赔偿与比特币等值的美元,再将美元折算成人民币,属于变相支持比特币与法定货币之间的兑付交易,违反了国家对虚拟货币金融监管的规定,违背了社会公共利益,人民法院应当裁定撤销仲裁裁决。本案例对于人民法院和仲裁机构办理涉及虚拟货币的案件具有重要的指导意义。[2022/12/31 22:18:14]
界面友好,产能不赖,资产入场。
当用户准备提供流动性时,UniCats弹出提示框,要求获取消费限制许可,而该许可的限制是:无限。
用户可能怎么也不会想到,在这个无限消费的许可的背后,UniCats开发者早已暗置了一个直通自家资产的“后门”。用户的资产可由此被悄悄转移至开发者指定的地址。
泰国银行官员:参与多国CBDC的四个国家已同意结束在国内支付外国CBDC的使用案例:金色财经报道,泰国银行官员Vachira Arromdee在参加香港金融科技周的一个小组中表示,参与多国央行数字货币(CBDC)的四个国家已经同意结束在国内支付外国CBDC的使用案例。在国内通过mBridge支付外币会对货币政策产生替代效应,
Arromdee表示,mBridge项目需要在便利性与维护国内货币政策和金融稳定之间取得平衡,mBridge平台的法律、政策和技术设计是减轻对国内货币政策影响的可行方法。[2022/11/1 12:05:44]
就这样,有大胆且不幸的“农夫”瞬间被窃取了价值14万美元的UNI,而其他用户也有不同程度的损失。
盗窃“现场”
那么,UniCats开的这个“后门”,又是如何对用户进行窃金操作的呢?
商务部:2个区块链案例入选《北京市国家服务业扩大开放综合示范区建设最佳实践案例》:金色财经报道,据商务部网站消息,商务部近日印发了《北京市国家服务业扩大开放综合示范区建设最佳实践案例》(商资发〔2021〕469号),其中,公共服务数字化方面,有创新实施“区块链+电子证照”的政务服务模式、区块链数据资产保管箱助力外贸企业数字化运营2个案例。[2021/9/4 22:59:55]
1、盗窃者首先将UniCats的owner权限转移给一个合约地址。
2、盗窃者通过获得owner权限的合约地址调用UniCats的setGovernance方法。
3、setGovernance函数调用对于代币的transferFrom函数,将用户资产转移到盗窃者地址。
第2、3步为此次盗窃的核心步骤,如下图所示:
“济南高新区‘区块链+政务服务’平台”案例发布:8月17日,中国工程院《中国区块链发展战略研究》项目发布“发现100个中国区块链创新应用”栏目之“济南高新区‘区块链+政务服务’平台”应用案例。总体来看,济南高新区“区块链+政务服务”平台,构建了线上线下政务服务可信体系和可信环境。链上链下政务数据实现有效协同,促进政务数据跨部门、跨系统可信传递和部门业务在线协同办理,在政务服务领域起到了显著的引领示范作用。(证券日报)[2021/8/17 22:19:29]
声音 | Ripple CEO:加密资产初始使用案例将主要发生在企业跨境支付领域:Ripple首席执行官Brad Garlinghouse最近表示,他认为普通消费者不会很快使用比特币和XRP这样的加密货币。加密资产初始使用案例将主要发生在企业跨境支付领域。人们不会在短期内大规模使用加密货币购买商品和服务。但在第三世界国家中可能会有例外,在这些国家,获得资本的机会通常更加困难。(Dailyhodl)[2019/10/18]
“后门”分析
UniCats合约中的setGovernance函数是实现盗窃的关键。通过调用此函数,UniCats合约即可作为调用者,能够向任意合约发起任意调用。
据上图所示,调用该方法可输入两个参数?,即一个地址类型的“_governance”和一个bytes类型的“_setData”。而函数的governance.call(_setupData)其实是表示向参数“_governance”地址发起一笔交易,其calldata为参数“_setData”。如此一来,只要有权限调用这个方法,便可以借合约的身份发起任意交易。
在进行代码编写时,其注释表示此函数是一个修改治理合约的函数,如下图所示:
事实上,根据成都链安的审计经验,修改治理合约通常并不需要调用call。而且,UniCats在对用户资产进行盗窃时,还刻意多次变换owner地址,如下图所示:
不仅如此,资产在转出后还立刻被流入混淆器,如下图所示:
如此操作,老练狠辣、一气呵成,因此基本可以断定,该项目就是一个彻头彻尾的局,为的就是钓鱼而上线。
令人细思极恐的是,在本案例中盗窃者调用了transferFrom方法对用户的资产实施转账,这就使得即便存在于钱包的用户资产,也可能面临被盗的风险。由于在合约授权时发起的是无额度限制授权,因此,一旦授权许可通过,合约就有权转移用户所有的资产。
成都链安郑重提醒,用户在进行合约授权时,使用多少,授权多少。这样操作的话,即便不幸遭遇类似欺诈性质的合约,也不会殃及钱包中的本金。如果用户不太清楚自己的授权情况,可以通过以下工具进行查询。
1、https://approved.zone
2、https://revoke.cash
3、https://tac.dappstar.io/#/
小结
于DeFi领域,用户获得新币的门槛大大降低,通过组合资产投资的确可能在短期内实现大规模的增值收益。但是,用户资产可能面临的风险状况就变得更为复杂,在这点上必须引起高度注意。
在DeFi这个“黑暗森林”,大胆冒险是禁忌一般的行为。用户资产不仅要受到客观行情波动的影响,质押时是否遭受“清算”也无法预知,而合约中的人为陷阱更是无处不在。
尤其是,不少DeFi项目都存在代理转账的逻辑,多数项目方也会直接要求用户授权最大值。也就是说,用户授权后,某些不良合约将利用留“后门”的手段,反噬用户所持的全部资产。
因此,对于用户而言,来自合约的一切许可请求都要格外注意,宁理性退场,不冒然入坑,时刻警惕恶意项目方的此类“后门”陷阱。
说起2020年加密货币行业最关注的焦点之一那非“去中心化金融”莫属了。就在人们对于去中心化金融大规模的采用信心满满的时候,一个引发行业热议的垂直领域:非同质化代币已悄然涌现.
1900/1/1 0:00:00几个月以来,比特币的价格一直在狭窄的范围内盘整。BitazuCapital的创始合伙人MohitSorout表示,如果这种顶级加密货币成功爆发,将创下历史新高.
1900/1/1 0:00:00文|Nancy编辑|Tong?出品|PANewsDeFi的奏章戛然而止,市场都在寄希望于NFT接棒继续奏乐,曾因加密猫而爆红的NFT正企图打开DeFi市场增长的天花板.
1900/1/1 0:00:00多年来,区块链技术作为一种验证房产销售的方式一直被广泛讨论。因此,企业家们开始尝试创建能够通过区块链技术验证地产交易的初创公司。 图片来源:pixabay娜塔莉娅?卡拉扬耶娃创立的Propy一开始就脱颖而出.
1900/1/1 0:00:00“断卡行动”正在全国举行,这一名称听着非常吓人,尤其是对身在币圈的OTC商以及担忧冻卡的普通加密货币行业人士,仿佛看见自己的银行卡正在消失,但真相真的如此吗?行业人士表示,短期来看OTC行业将遭受残酷洗牌.
1900/1/1 0:00:00目前大行情整体仍然在不断下探,除了比特币和以太坊还勉强守着支撑位以外,DeFi类代币几乎一眼望去看不到止跌的迹象。YFI,被看作这一轮DeFi领域的龙头项目,已然跌到了2万美元以下.
1900/1/1 0:00:00