2023年2月21日,CertiK發現了2023年迄今為止Arbitrum上最大的退出騙局。一個最近推出的名為HopeFinance的項目,號稱在騙局中損失了180萬美元。然而經過調查后發現,這場騙局竟與該項目團隊自身的相關錢包有關。該錢包地址在策劃了一個獲取存款的后門后,抽走了GenesisRewardsPool獎池的大量資金,造成了該起騙局。
事件過程
HopeFinance于2月1日開始宣傳他們的項目,并宣布預計在UTC時間2月20日下午兩點啟動。然而,啟動沒多久,一個外部地址很快就耗盡了該項目的GenesisRewardsPool獎金池。
Northern Trust高管:加密貨幣對機構投資者來說已經失去了吸引力:金色財經報道,Northern Trust 數字資產和金融市場負責人 Justin Chapman 在舊金山數字資產周會議中表示,加密貨幣對機構投資者來說已經失去了吸引力,機構投資者在 2022 年之后就對加密貨幣失去了興趣,即使今年呈上升趨勢,他們對加密貨幣的興趣仍未恢復。
Chapman表示 ,機構已經將注意力轉移到加密貨幣的底層區塊鏈技術上,我們并沒有那么關注資產類別,因為客戶目前并不關注,所以我們沒有看到客戶將其納入投資組合的興趣。如果這種情況發生變化,作為一家公司,我們可以考慮這些業務,但從機構的角度來看,它肯定已經失去了‘光彩’。[2023/5/5 14:43:45]
起初來看,HopeFinance項目似乎是被黑客發現漏洞并利用了。然而在檢查該團隊的一些錢包活動后,CertiK專家發現該項目是一個退出騙局。
Epic Games高管:人們有點兒對元宇宙失去了興趣:6月4日消息,游戲巨頭Epic Games虛幻引擎副總裁兼總經理Marc Petit近日在接受雅虎財經記者Daniel Howley采訪時表示:“人們有點兒對元宇宙失去了興趣,因為角色看起來像沒有腿的卡通人物。”
Howley指出,這些評論可以被解讀為對Facebook母公司Meta的隱晦攻擊。然而實際上對元宇宙的未來感興趣的不只是Meta。今年4月,Epic Games以315億美元估值完成20億美元融資,本輪融資由索尼和KIRKBI(樂高母公司)領投,各投資10億美元。融資將用于Epic推進其元宇宙發展。(WRAL TechWire)[2022/6/4 4:02:11]
當然,并非所有與HopeFinance公司有關的團隊成員都參與了該起退出騙局。事后,該項目的推特賬戶發布了一張他們聲稱“騙局負責人”的圖片,同時還附上其身份證等信息。
Cardano創始人:美國對加密執行嚴格監管將使其在下一個時代失去創新優勢:9月14日消息,Cardano創始人Charles Hoskinson在最新的博客中表示,如果美國對加密領域執行嚴格的監管,它將在下一個時代失去創新的優勢,擁抱加密貨幣的國家將變得更加富裕并成為競爭威脅。[2021/9/14 23:24:11]
被指控的人員是一名尼日利亞學生,大家很快找到其Linkedin賬號,盡管沒有發表過任何動態,但仍可確認該Linkedin賬號屬于該學生。
CertiK安全專家發現,一旦外部地址EOA0x...9113調用含有關鍵漏洞的OpenTrade函數,GenesisRewardsPool合約的資金就會被抽走。總價值186萬美元的被盜資金在被橋接到了以太坊之后存入到了TornadoCash。
Filecoin已發布Lotus v1.1.2版本 未升級礦工或會失去部分獎勵:Filecoin官方成員Molly表示,已發布Lotus v1.1.2版本,以修復v1.1.1中worker密鑰更改的另一個關鍵方面。請所有礦工和節點運行者盡快更新到lotus v1.1.2,以確保區塊被網絡成功傳播和接受。在升級到v1.1.2版本之前,礦工們可能會被拒絕一些區塊(和失去獎勵),所以越快越好。[2020/10/25]
為了抽走GenesisRewardsPool資金池的資金,EOA0x...9113創建了一個假的路由器合約,并將這個地址更新為GenesisRewardsPool資金池內的SwapHelper。
雖然這會帶來私鑰泄露的嫌疑,但它也意味著,需要多簽錢包四個所有者中的三個得到確認。即:任何外部黑客都必須在任何資金被盜之前破壞三個外部地址。雖然這不是完全不可能,但是概率很小。
當檢查0x8EBd0所有者EOA時,我們可以看到EOA0x11a9b和0xe1c37沒有交易歷史。一個錢包是獎池創建者,另一個錢包最初由Binance資助。
鏈上分析
①該事件是從0x4481A創建了一個未經驗證的假路由器合約開始。
②然后GenesisRewardPool被用來更新SwapHelper,將路由器地址改為第一步創建的假地址。這個setRouter更新需要多簽錢包0x8ebd的四個所有者中三個所有者的批準。
對setRouter的更新進行多簽批準
③0x4481A調用了假的路由器合約,并調用0x3c6455ac函數用以更新_swapExactTokenForTokens和_USDC兩個參數,其中第一個參數被設置為0x957D,第二個留了空白。
④0x4481A兩次調用OpenTrade,用于借入資金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。
對于Pool0,OpenTrade的調用觸發了477枚WETH轉移到HopeTradingHelper。此時,WETH會被正常的發送到swap地址并轉換為USDC。
另外一邊,在對0x1994函數反編譯后,我們可以看到變量`v9`被賦值為`address(varg2)`,也就是交換`path`中的第一個token,即WETH。同時變量`v2`被賦值為預先設定的接收地址,即0x957D。而`v17`被賦值為`TradingHelper`地址,該地址存儲了所有的WETH。
下圖的一行代碼,仍然是在_swapExactTokensForTokens函數中,將'v56'地址的477WETH從msg.sender的v17轉移到了接收地址0x957D。
⑤兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。這些資金通過CelrBridge橋接到以太坊,并轉換為總共1,095個ETH,然后被發送到TornadoCash。
警惕!內鬼交易!
如今,很多項目都是內部人員作案,甚至自導自演聲稱自己是受害者。CertiK過去曾發布文章報道過這一風險,我們有許多工具可供希望提高安全性和保護項目不受內部不良分子影響的Web3.0項目使用。
2022年5月,以太坊創始人VitalikButerin一篇名為《去中心化社會:尋找Web3的靈魂》的論文將靈魂綁定代幣推上了風口,并迅速在Web3.0世界中傳播開來.
1900/1/1 0:00:00波場TRON月報新鮮出爐,一起來看看3月波場TRON都有哪些亮眼表現吧。 一、核心數據 1、新增賬戶數:5,328,4652、TVL最高值:$12,199,014,407波場TRON首個RWA產.
1900/1/1 0:00:00研究以太坊經濟的復雜性揭示了最大可提取價值(MEV)供應鏈的迷人之處。這個復雜的交互網絡,特別是在當前PBS方案下的構建者和驗證者之間,可以通過下面的桑基圖進行探索.
1900/1/1 0:00:00今日,世界杯競猜游戲Dapp“章魚寶”在其官方微博發布公告稱將于世界杯開始前上線,并且將對SEER主網賬戶余額進行快照后空投OPC,具體細則將于近日公布.
1900/1/1 0:00:00本文從源代碼層面詳解介紹了Solidity(0.8.13<=solidity<0.8.17)編譯器在編譯過程中.
1900/1/1 0:00:00NEXProtocol建設者MooMs長期追蹤Web3“聰明錢”的流向,并試圖提前發現下個行業趨勢。以下是MooMs在研究頂級加密風投后,關注到的7個有前景的項目.
1900/1/1 0:00:00