比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 屎幣 > Info

TOK:TokenPocket 閃兌服務商被盜,快檢查你開通了多少“無限授權”_ESCB token

Author:

Time:1900/1/1 0:00:00

作者:LoopyLu,星球日報Odaily

今日,跨鏈??DEX?聚合器TransitSwap遭受攻擊,導致大量用戶的資金從錢包中被取出。截至目前,預計損失超2100萬美元。

發現被盜后,TransitSwap技術團隊緊急暫停服務,合約已完全暫停,無法進行任何操作。發稿前?TransitSwap官方發布公告稱,此前黑客攻擊事件原因系代碼錯誤,目前已確定黑客IP、電子郵件地址,以及相關的鏈上地址。TransitSwap團隊表示將盡力追蹤黑客,并嘗試與黑客溝通,幫助用戶挽回損失。

此外,安全團隊PeckShield已確認黑客資金流向。

與此前被盜項事件不同的是,TransitSwap是TokenPocket錢包的閃兌服務提供商。這讓大量用戶實現了“無感被盜”的絲滑體驗,也再一次向我們明確了加密市場“黑暗森林”的恐怖法則,即使是錢包背書的便捷“閃兌”服務,依然存在被盜隱患。

3D虛擬形象NFT項目HALO:將于3月空投Token,尚未快照:2月23日消息,3D虛擬形象NFT項目HALO宣布將于3月發行Token,HALO和Lifeform生態符合條件的用戶都將獲得空投,且目前仍未快照。HALO于2022年6月宣布完成數百萬美元種子輪融資,Kucoin Labs領投,Geek Cartel等參投,具體融資信息未披露。[2023/2/23 12:24:32]

什么是閃兌?

目前,幾乎所有錢包都嵌入了?DeFi?功能,而一些錢包出于易用性的考量,更是創造了“閃兌”這一概念并加以應用。

所謂閃兌,即和錢包深度整合,在產品中擁有更明顯的獨立入口、更簡化的操作流程,更便捷的操作。使用閃兌用戶可以方便、快速的完成加密資產交易。例如,“Approve”操作通常被簡單的一鍵式集成在交易流程中,用戶幾乎是無感的。

Binance靈魂綁定Token BAB累計鑄造總量突破50萬枚:11月6日消息,據Dune Analytics最新數據顯示,BNB Chain靈魂綁定代幣BAB累計鑄造總量已突破50萬枚,截至目前達到502,516枚,其中21,770枚已撤銷,實際共計有效鑄造480,746枚。此前報道,BAB是一種證明已完成Binance KYC用戶身份的代幣,用戶可以在BNB Chain上鑄造BAB作為身份憑證,并參與建設多個項目以獲得獎勵。[2022/11/6 12:21:45]

或是因錢包內置集成,用戶對其天然更具信任,也一定程度降低了防范意識。但究其本質,無外乎是錢包app集成的一款DEX,與其他DEX并無差異。這也給本次安全事件留下了隱患。

合約授權潛藏了多少風險?

“沒有人可以強行拿走你的加密資產”,是投資者對區塊鏈特性的一種廣泛共識。鏈上資產一旦被錢包所有,沒有任何強制手段將其轉移。但當我們使用DEX進行鏈上交易之時,DEX是如何將一種資產拿走再轉移給你另一種資產的?

區塊鏈開發工具提供商Biconomy將于月底發行Token,1%用于空投:11月9日,區塊鏈開發工具提供商Biconomy宣布將于11月底發布其原生TokenBICO,總發行量的1%(2000萬枚)將用于空投,其中500萬枚獎勵給參與“早期使用者計劃”的用戶,500萬枚用于向其跨鏈橋Hyphen早期用戶發放追溯空投,目前Biconomy團隊已于UTC時間11月1日16:00進行快照。根據此前發布的Token經濟模型,BICO總發行量為10億枚,24.88%用于私募融資和戰略融資,22%由團隊和咨詢專家持有,10%歸基金會,5%在Coinlist等平臺公開發售,剩余38.12%分配給社區。

Biconomy是使Web3.0無摩擦和主流的多鏈交易基礎設施,通過無gas交易、即時跨鏈轉賬和靈活的gas支付選項等功能幫助用戶消除區塊鏈難題,使Web3.0更具可用性、可互操作性和可組合性。[2021/11/9 6:41:32]

授權就成為了這一切的關鍵。用戶于DEX出售資產之前,需先執行“Approve”操作,這一操作之后合約便擁有了動用用戶某種代幣的權限。

TokenBetter投票上線DeFi熱門幣種UMA、PEARL、SAL、JFI:據官方消息,TokenBetter將于2020年9月10日15:00(UTC+8)開啟充值投票上線DeFi熱門幣種UMA、PEARL、SAL、JFI。充值投票期間,用戶可充值以上項目代幣至TokenBetter賬戶地址進行投票,平臺將根據充值人數之和進行排名,充值人數排名第一或充值人數不低于100人的項目,即符合上線條件。

2020年,DeFi流動性挖礦盛行,TokenBetter已率先切入“DeFi”生態賽道,后續將為用戶甄選更優質的DeFi項目,讓用戶安全快捷參與DeFi浪潮。 TokenBetter 成立于 2018 年 12 月,總部位于美國,在新加坡、中國臺灣、中國香港均設有運營中心,是一家全球性的數字資產國際站,目前已擁有美國、加拿大等多國金融牌照。[2020/9/10]

或者描述的更加直白一些:只要你做了授權,無需打開錢包、無需執行操作、無需私鑰,該合約就可以不經你的許可,支配你授權的資產。這是由以太坊的機制和授權模型所決定的,與項目方的道德操守、安全規范、代碼審計都并無審核關系。

TokenBetter在Google Play美國區金融類榜單中排名第三:據AppBrain數據顯示,4月30日TokenBetter global在Google Play美國金融榜單中排名第3,日本金融榜單排名第21,伊朗金融榜單排名第49。

AppBrain 是一款強大的Google Play(原名‘安卓市場’)替代品。它包含有趣的特色功能,AppBrain主要針對Android應用程序提供搜尋及下載的網站,AppBrain也提供了Android應用程序及其排行。

TokenBetter成立于2018年12月,總部位于美國,一家全球性的數字貨幣國際站。TokenBetter構建區塊鏈金融市場的底層基礎設施,應用于金融行業的信息、資金和憑證交換。[2020/5/6]

審計=安全?

即使授權之后合約擁有轉移加密資產的能力,但這種能力只在合理的范圍內使用,這依然是安全的。而如果經過可信安全機構審計,是否即表示這種能力不會被濫用,只在用戶進行交易時轉走交易額的必要資產?

靜態來看,這一邏輯是成立的。就如同?Uniswap??盡管擁有隨時將用戶錢包清空的能力,但并不會真的這么做一樣。但動態來看,這一邏輯依然是危險的。

現代軟件開發,升級是一項必不可缺的能力。智能合約也是如此。在Solidity智能合約中,擁有Transparent和UUPS兩種升級方法,借助于這兩個功能,合約代理和升級幾乎是業界合約的標配。

項目方是如何進行合約升級的呢?通常,用戶所訪問的合約并非直接運行業務邏輯的核心合約,而是一個“代理合約”,代理合約接收到用戶請求之后將其轉發到核心的業務合約,再由業務合約進行處理。而合約升級即是更改簡單來說,智能合約盡管不可修改,但用戶所最終訪問的、運行業務邏輯的合約是可以替換的。這也是業界的通用做法。

而即便是最安全的合約,只要進行“合約升級”,其業務合約就已發生變化,此前的審計報告也淪為了一張廢紙。

簡單來說,今天你所交互的合約是安全的,但明天訪問同樣的這個項目,可能他的安全性已經發生根本性改變。合約仍可能擁有轉走你所有已授權資產的能力。

無限授權有多危險?

所幸的是,授權并不代表用戶隨時暴露于錢包清空的危險中下。授權機制還有一個重要規則即是授權是含有數量的。用戶“Approve”合約一定數量的代幣,合約最多只能動用這些數量,即使是錢包里該代幣數量再多,合約也已無法動用。

但危險的是,大多數DeFi合約都在無所顧忌索取用戶的“無限授權”,即在默認情況下,用戶所Approve的代幣數量為無限。

一個典型的“無限授權”操作,授權金額高達10的59次冪數量級

用戶如何防范?

沒有授權就沒有安全隱患。在執行鏈上操作之時,如需執行Approve操作,用戶應遵循“用多少、授多少”的原則。如果我只需賣出1000TOKEN,那即應手動修改Approve金額為1000。在計算合約轉移金額時是累積的,即若只授權1000、本次金額恰好交易了1000,合約授權額度恰好已耗盡。即使日后合約出現安全風險,也已無法再從用戶錢包中轉移走任何資產。

用戶可手動修改授權金額

而對已經授權的用戶來說,還可發起取消授權操作。

常用取消授權網站如下:

1.Dappstar:https://tac.dappstar.io/#/

2.Revoke:https://revoke.cash/

3.Approved.zone:https://approved.zone/

4.?RabbyWallet?

此外,一些區塊鏈瀏覽器也支持用戶查看并取消授權。

https://cn.etherscan.com/tokenapprovalchecker

https://bscscan.com/tokenapprovalchecker

DeFi被盜,誰的責任?

“黑暗森林”是廣為流傳的對于鏈上秩序的敘述了,也提醒著用戶這個世界的危險性和高風險。但諸如此類的安全事件一再發生,真的可以全部歸責于用戶的安全意識嗎?

在此類事件中,DeFi項目對于用戶授權毫無節制的索取是隱患的最初來源,幾乎所有的項目,在索取授權之時其默認選項都是無限授權。盡管用戶可以手動修改,但一個負責任的市場應承擔投資者保護和用戶教育的責任。

至今,仍有多少加密用戶尚不清楚授權的危險?而在這種環境背景之下,項目方仍在索取危險極大的無限授權。

DeFi濫用授權的情況早已成為業界慣例,而這一高危情況幾乎危及所有用戶的田亮資產,其影響之深遠、廣泛、隱患之巨,恐怕尚未有一個安全隱患可以望其項背。該風險從根本上違背了“沒有人可以拿走錢包里的幣”這一樸素的直覺。這也是行業需要一直面臨的風險和挑戰。

被盜事件發生后,神魚就已在推特做出呼吁,“呼吁一下項目方規范使用授權功能,用多少授權多少,不要無限授權,大家都放心。”

去中心化充滿著機會與風險。還記得加密技術最初的愿景嗎?“保護你的資產,沒有人可以奪走你錢包里的加密貨幣。”而一個良性秩序的建立,需要的不是復雜的代碼、晦澀的概念,確保每一個普通用戶都能安全的使用加密技術,仍然需要行業里每一個參與者共同的努力。

Tags:TOKTOKEKENTOKENESCB tokenTiki TokendigifinextokenKickToken(new)

屎幣
區塊鏈:歐科云鏈:標記為「Hack」的 BNB Chain 黑客地址余額超 7 億美元_LINK

鏈捕手消息,據歐科云鏈鏈上衛士安全團隊監測,被OKLink多鏈瀏覽器標記為“Hack”的BNBChain被盜案黑客地址,分別于今晨02:26:46、04:43:18收到200萬枚BNB資金轉入.

1900/1/1 0:00:00
加密貨幣:淄博破獲 MIT 虛假數字貨幣平臺重大“殺洋盤”涉外電信網絡詐騙案_加密貨幣交易所下載

鏈捕手消息,據淄博法院在線報道,淄博中院對上訴人王輝、朱金等詐騙案進行二審公開宣判,依法作出駁回上訴,維持原判的終審裁定,至此一起重大“殺洋盤”涉外電信網絡詐騙案落下帷幕.

1900/1/1 0:00:00
WEB:第15 輪 Gitcoin 捐贈活動有哪些值得關注的項目?_TPS

作者:餅干,鏈捕手 第15輪Gitcoin捐贈活動已于9月7日正式啟動,并將進行至22日。作為加密行業最具影響力的捐贈平臺與活動,Gitcoin將自己定位為web3項目誕生、驗證和資助的地方,如.

1900/1/1 0:00:00
TAL:3A 級鏈游 Delysium 獲 1000 萬美元戰略輪融資,Anthos Capital 領投_ELY

3A級鏈游Delysium今日宣布獲1000萬美元戰略輪融資,AnthosCapital?領投.

1900/1/1 0:00:00
MIC:美聯儲預計 2022 年至少還會加息 75 個基點,直到 2024 年降息_XRE

鏈捕手消息,美聯儲FOMC9月點陣圖顯示,美聯儲預計在2022年至少還會加息75個基點,直到2024年才會降息.

1900/1/1 0:00:00
NFT:創始人自述 NFT 租賃協議 Rentable 關閉的三大“失敗教訓”_區塊鏈

原文作者:0xrose,深潮TechFlow9月13日,NFT租賃協議Rentable宣布關閉,從10月14日起,所有的服務將停止,聯合創始人EmilianoBonassi表示.

1900/1/1 0:00:00
ads