以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

案例 | UniCats “開后門” 釣魚 十數萬UNI“洗白”_區塊鏈:區塊鏈專業學什么課程

Author:

Time:1900/1/1 0:00:00

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。

據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。

界面友好,產能不賴,資產入場。

當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。

“基于區塊鏈的電子證據平臺”案例發布:9月7日,中國工程院《中國區塊鏈發展戰略研究》項目發布“發現100個中國區塊鏈創新應用”欄目之“基于區塊鏈的電子證據平臺”案例。電子證據管理系統首期覆蓋全國重點平臺20余家,包括京東、淘寶、天貓、阿里巴巴、蘇寧、拼多多、唯品會、餓了么等,平臺內經營者萬余人、重點品牌數百余個,上線后一年內累計線索量240余萬條,累計固證量280余萬,實現商品下架70余萬個,為數百次行政執法處罰提供司法出證服務。

總體來看,電子證據管理系統有效防止了網絡交易場景中由于經營者因抵觸檢查不提供賬號密碼而使得執法人員無法進入網店后臺,錯過有效證據,或者經營者篡改、刪除產品信息頁面等情況的出現,切實提高了執法的有效性。(證券日報之聲)[2021/9/7 23:06:13]

用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。

商務部:2個區塊鏈案例入選《北京市國家服務業擴大開放綜合示范區建設最佳實踐案例》:金色財經報道,據商務部網站消息,商務部近日印發了《北京市國家服務業擴大開放綜合示范區建設最佳實踐案例》(商資發〔2021〕469號),其中,公共服務數字化方面,有創新實施“區塊鏈+電子證照”的政務服務模式、區塊鏈數據資產保管箱助力外貿企業數字化運營2個案例。[2021/9/4 22:59:55]

就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。

盜竊“現場”

那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?

1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。

動態 | 鴻博股份回復關注函:區塊鏈技術在彩票及票據行業的應用已有相應的案例和市場需求:鴻博股份回復關注函:區塊鏈技術在彩票及票據行業的應用已有相應的案例和市場需求,公司與哈世科技、金象公司合作是經經營管理層審慎考慮后作出的決定,具有相應的必要性和可行性。[2019/11/28]

2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。

3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。

第2、3步為此次盜竊的核心步驟,如下圖所示:

聲音 | 俄羅斯央行行長:企業正在改進區塊鏈等新技術 尋找應用案例:俄羅斯央行行長Elvira Nabiullina在索契創新金融技術論壇上表示,近期,全球加密貨幣熱潮開始消退,企業對區塊鏈技術開始采取更為冷靜的態度。企業正在努力改進區塊鏈等新技術,尋找實際應用的案例。[2018/10/18]

“后門”分析

UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。

據上圖所示,調用該方法可輸入兩個參數?,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。

在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:

事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:

不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:

如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。

令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。

成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。

1、https://approved.zone

2、https://revoke.cash

3、https://tac.dappstar.io/#/

小結

于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。

在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。

尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。

因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。

Tags:UNI區塊鏈UNICCATCommunity Token區塊鏈專業學什么課程unic幣怎么樣Fat Cat Killer

POL幣最新價格
觀察丨不止于數字藝術 為什么說NFT未來可期_NFT:數字貨幣

說起2020年加密貨幣行業最關注的焦點之一那非“去中心化金融”莫屬了。就在人們對于去中心化金融大規模的采用信心滿滿的時候,一個引發行業熱議的垂直領域:非同質化代幣已悄然涌現.

1900/1/1 0:00:00
比特幣價格在關鍵阻力位遭到多次拒絕后,第四季度面臨更大的回調風險_比特幣:OIN

比特幣價格再次在1.1萬美元的阻力位被拒絕后呈現疲軟走勢。隨著比特幣進入第四季度,市場情緒總體上保持謹慎和中立。由于一些關鍵因素,比特幣在第四季度可能面臨更大的回調風險.

1900/1/1 0:00:00
解讀深圳數字人民幣紅包:應用場景的重大突破_DOL:區塊鏈

轉自:鏈捕手 作者:胡韜 今年以來,人民銀行發行的數字人民幣在加快了各類測試活動的展開,引起了公眾的高度關注.

1900/1/1 0:00:00
公鏈項目顧問斬獲諾貝爾經濟學獎,米爾格羅姆與他的拍賣理論_AIN:區塊鏈

一經揭曉,這兩位“斯坦福師徒”立即獲得外界的關注。其中,米爾格羅姆除了在理論上深有研究,在實踐領域上也建樹非凡,不久前其還受聘成為區塊鏈項目顧問.

1900/1/1 0:00:00
彭博社:繼“區塊鏈”之后,“DeFi”成炒作利器_DEF:比特幣交易時間

還記得LongIslandIceTea嗎?其將自己改造成一家加密貨幣公司,然后股價飛漲,但最后還是轟然倒下.

1900/1/1 0:00:00
defi熱點冷卻市場回歸主流幣,比特幣上漲蓄勢待發,千萬別碰觸盤子項目_DEFI:DEF

最近國慶期間的熱聞不斷,但是總體起來最熱的也就是特朗普感染新新冠肺炎和美國加強對虛擬貨幣的監管力度了,但是我很奇怪的是,在不斷利空消息的作用下,比特幣竟沒有出現3.12時候的暴跌.

1900/1/1 0:00:00
ads