2023年2月21日,CertiK發現了2023年迄今為止Arbitrum上最大的退出騙局。一個最近推出的名為HopeFinance的項目,號稱在騙局中損失了180萬美元。然而經過調查后發現,這場騙局竟與該項目團隊自身的相關錢包有關。該錢包地址在策劃了一個獲取存款的后門后,抽走了GenesisRewardsPool獎池的大量資金,造成了該起騙局。
事件過程
HopeFinance于2月1日開始宣傳他們的項目,并宣布預計在UTC時間2月20日下午兩點啟動。然而,啟動沒多久,一個外部地址很快就耗盡了該項目的GenesisRewardsPool獎金池。
a16z宣布放棄實體總部并遷移到云端,硅谷正逐漸失去網絡效應:7月22日消息,Andreessen Horowitz(a16z)創始合伙人Ben Horowitz撰寫最新文章,宣布未來a16z的總部將設在云端,在公司的新運營模式中,主要以虛擬方式工作,但是可以根據實際需求設立實體辦公室,幫助企業家更好地發展。[2022/7/22 2:30:28]
起初來看,HopeFinance項目似乎是被黑客發現漏洞并利用了。然而在檢查該團隊的一些錢包活動后,CertiK專家發現該項目是一個退出騙局。
當然,并非所有與HopeFinance公司有關的團隊成員都參與了該起退出騙局。事后,該項目的推特賬戶發布了一張他們聲稱“騙局負責人”的圖片,同時還附上其身份證等信息。
波場網絡節點短暫性失去服務,目前已恢復:11月2日,據波場官方電報群消息稱,波場網絡節點短暫性失去服務,區塊打包無法確認交易,現已恢復。[2020/11/2 11:24:46]
被指控的人員是一名尼日利亞學生,大家很快找到其Linkedin賬號,盡管沒有發表過任何動態,但仍可確認該Linkedin賬號屬于該學生。
CertiK安全專家發現,一旦外部地址EOA0x...9113調用含有關鍵漏洞的OpenTrade函數,GenesisRewardsPool合約的資金就會被抽走。總價值186萬美元的被盜資金在被橋接到了以太坊之后存入到了TornadoCash。
為了抽走GenesisRewardsPool資金池的資金,EOA0x...9113創建了一個假的路由器合約,并將這個地址更新為GenesisRewardsPool資金池內的SwapHelper。
聲音 | Dovey Wan:以太坊擔心的不是ASIC中心化 而是擔心失去控制權:丹華資本前董事總經理、Primitive創始人Dovey Wan剛剛發推表示:以太坊才是完全控制系統的人,這也是他們期望的結果,根本沒有社區什么事情,他們擔心的不是ASIC中心化,而是擔心他們失去完全控制權,從他們每次都非常快的決定然后執行硬分叉來看,我不認為他們經過社區討論和深思熟慮過。[2019/1/15]
雖然這會帶來私鑰泄露的嫌疑,但它也意味著,需要多簽錢包四個所有者中的三個得到確認。即:任何外部黑客都必須在任何資金被盜之前破壞三個外部地址。雖然這不是完全不可能,但是概率很小。
當檢查0x8EBd0所有者EOA時,我們可以看到EOA0x11a9b和0xe1c37沒有交易歷史。一個錢包是獎池創建者,另一個錢包最初由Binance資助。
動態 | 比特大陸旗下礦池份額占比不足30%失去第一位置:據BTC.COM網站顯示,比特大陸旗下BTC.COM、AntPool兩個礦池份額占比在24小時內已不足30%,分別占16.3%、12.8%,共29.1%。三天的統計數據顯示,BTC.COM、AntPool兩個礦池占比分別為16.8%、13.5%,略高于30%;一周的統計數據顯示,BTC.COM、AntPool兩個礦池占比分別為16.5%、12.5%,亦不足30%。同時,24小時統計數據顯示,BTC.COM礦池份額占比已失去第一的位置。在今年6月份,兩個礦池算力占全網算力的41%。自8月份,該數據開始下降。8月份外媒分析,比特大陸礦池下降原因有二,一是公司業務擴張,無暇顧及,公司前日宣布在德州建立區塊鏈數據中心,創始人吳忌寒也計劃在香港上市;二是對手礦池ViaBTC算力上升。[2018/9/6]
鏈上分析
①該事件是從0x4481A創建了一個未經驗證的假路由器合約開始。
②然后GenesisRewardPool被用來更新SwapHelper,將路由器地址改為第一步創建的假地址。這個setRouter更新需要多簽錢包0x8ebd的四個所有者中三個所有者的批準。
對setRouter的更新進行多簽批準
③0x4481A調用了假的路由器合約,并調用0x3c6455ac函數用以更新_swapExactTokenForTokens和_USDC兩個參數,其中第一個參數被設置為0x957D,第二個留了空白。
④0x4481A兩次調用OpenTrade,用于借入資金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。
對于Pool0,OpenTrade的調用觸發了477枚WETH轉移到HopeTradingHelper。此時,WETH會被正常的發送到swap地址并轉換為USDC。
另外一邊,在對0x1994函數反編譯后,我們可以看到變量`v9`被賦值為`address(varg2)`,也就是交換`path`中的第一個token,即WETH。同時變量`v2`被賦值為預先設定的接收地址,即0x957D。而`v17`被賦值為`TradingHelper`地址,該地址存儲了所有的WETH。
下圖的一行代碼,仍然是在_swapExactTokensForTokens函數中,將'v56'地址的477WETH從msg.sender的v17轉移到了接收地址0x957D。
⑤兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。這些資金通過CelrBridge橋接到以太坊,并轉換為總共1,095個ETH,然后被發送到TornadoCash。
警惕!內鬼交易!
如今,很多項目都是內部人員作案,甚至自導自演聲稱自己是受害者。CertiK過去曾發布文章報道過這一風險,我們有許多工具可供希望提高安全性和保護項目不受內部不良分子影響的Web3.0項目使用。
原文作者:DanielLi,CoinVoice 在過去的一周內,頻發的銀行暴雷事件,讓我們再次感受了資本的風險和破壞力,在人們正在擔憂雷曼兄弟破產危機會再次重演時,美聯儲和財政部的緊急入場救市.
1900/1/1 0:00:00隨著加密貨幣的興起,其除了成為一種備受關注的投資品外,它也正在成為一種新興的支付手段。雖然在加密行業發展早期,以BTC、LTC等為代表的以支付為定位老牌加密資產,因支付效率低下、支付成本高、合規.
1900/1/1 0:00:00區塊鏈瀏覽器TRONSCAN最新數據顯示,截至2023年1月29日,波場TRON賬戶總數達到139,101,575,正式突破1.39億.
1900/1/1 0:00:001月27日,美國證券交易委員會主席GaryGensler在推特上發表了一篇文章,他在會上與SEC委員CarolineCrenshaw討論了Crypto投資的風險.
1900/1/1 0:00:00繼3月份爭議與辟謠齊飛的首次黑鉆競拍之后,網易旗下區塊鏈平臺網易星球今日開啟第二次競拍。根據官方介紹,此次競拍為期三天,每日10:00-20:00開放.
1900/1/1 0:00:00盡管尚未決定是否采用數字歐元,但歐洲央行已經認為CBDC應該優先考慮在線支付和點對點交易。在最近的一份在線出版物中,歐元系統銀行實體解釋說,數字歐元的其他可能用途應該排在對在線交易的有效支持之后.
1900/1/1 0:00:00