比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > BNB > Info

TOK:智能合約后門揭秘:盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門_TOKEN

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。

近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。

例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

Finblox將與OpenEden合作推出智能合約金庫:6月13日消息,加密應用Finblox將與代幣化國庫券投資平臺OpenEden合作推出一個智能合約金庫,該金庫主要面向菲律賓、印度尼西亞、印度和越南客戶,提供24/7全天候訪問代幣化短期債券(TreasuryBill)的機會。OpenEden的短期債券金庫將與Chainlink集成,并將提供鏈上證據證明其代幣由實際資產支持。[2023/6/13 21:33:39]

該項目地址如下:https://cn.etherscan.com/token/0xf6CBA5729E9137149A278db075b53f429aa31C54

這是增發造成的嗎?從真正意義上的增發來說,我們認為應該是相關項目發起方或授權方主動發起了一種增加Token供應量的行為,正常情況下,代幣的增發有以下幾個條件:

智能合約支持增發代幣。

BSN將于11月前支持DAML智能合約語言:北京紅棗科技和Digital Asset計劃在2020年11月之前完成區塊鏈服務網絡(BSN)上的首個DAML試點。該試點將涉及部署可與兩個區塊鏈(IBM的Hyperledger Fabric和WeBank的FISCO BCOS)互操作的DAML應用程序。(cointelegraph)[2020/9/14]

增發代幣的權限通常由智能合約owner賬戶持有。

這種情況下,我們應該在鏈上看到增發的記錄,比如ERC20USDT的增發就會有類似這樣的記錄:

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

區塊鏈公司HashCash計劃通過智能合約幫助制藥公司保存臨床試驗記錄:美國區塊鏈公司HashCash Consultants計劃將其區塊鏈技術能力擴展到一家全球制藥公司,以幫助后者通過智能合約進行臨床試驗的安全記錄保存。(Prweb)[2020/7/24]

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。

于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/0xf6CBA5729E9137149A278db075b53f429aa31C54#contracts

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

專家:貿易領域的智能合約需依靠物聯網傳感器來充分發揮其潛力:根據紐約大學區塊鏈和商業專家說法,在某些行業,如果不與物聯網傳感器一起實施,智能合約的效率是有限的。7月10日,紐約大學斯特恩商學院的副教授Hanna Halaburda和Yannis Bakos在Unitize會議上介紹了他們的研究,主題是智能合約和物聯網傳感器之間的互動,以提高商業效率。

Halaburda解釋稱,物聯網對于在貿易部門中最大化智能合約的利益至關重要。她引用了一家水果運輸公司和零售商之間的合同,并稱智能合約解決了自動執行的問題,但沒有激勵運輸公司確保水果的質量。然而,當在過程中加入物聯網傳感器時,智能合約可以根據交付水果的質量增加細節(比如儲存溫度)或調整支付。因此,任何一方都不需要基于對方的信任來完成自己的那部分協議。(Cointelegraph)[2020/7/10]

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

RSK正式推出比特幣智能合約平臺主網:RSK公司今日宣布,正式推出了比特幣智能合約平臺的主網。RSK并沒有升級比特幣區塊鏈本身,他們是通過利用側鏈,將主要的比特幣區塊鏈上的比特幣移動到在25個公司的共同幫助下運行的兼容網絡。據悉,RSK的開發商和業務合作伙伴已經在測試網上運行實驗性智能合約一段時間了。目前,他們是唯一能夠訪問側鏈上運行智能合約所需的所謂“智能比特幣”(SBTC)的人。他們打算從主網開始,加強平臺的安全性,希望到5月份可以宣布主網的產品版本。[2018/1/4]

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。

我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/0xbcc4bcc7577e4042d45ae189ba6c0b264d7bab34#code

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。

與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:

平臺的模板是否帶有這樣的代碼。

如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。

如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。

北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。

就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:

HJL(HJL)

Moneyhome(MH)

PhantomMatter(PHTM2)

CRS(CRS)

LibraPi(LP)

SMART(SMART)

UCC(UC)

其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。

整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。

在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:TOKTOKEKENTOKENCCB Token3X Short Tether Gold TokenBCHK TokenWadzPay Token

BNB
ING:科研PoW挖礦了解一下:加密礦工為何可能成為新冠病“殺手”_FoldingCoin

新冠病仍在全球肆虐,各行各業都在積極參與抗疫。區塊鏈行業中,鏈圈積極開發相關平臺,助力防疫物資的上鏈追溯;一直沒有找到“用武之地”的礦圈,最近卻開始行動起來,貢獻算力,尋找病的潛在治療方案.

1900/1/1 0:00:00
區塊鏈:百度超級鏈底層護航,海淀區塊鏈政務落地加速,10月力爭150場景_區塊鏈dapp開發語言

2019年,國資控股企業中海紀元承接了北京政務服務區塊鏈技術應用海淀區試點。2020年,該政務系統升級為“鏈i政務通平臺”,將場景由2個擴展至150個.

1900/1/1 0:00:00
DAO:海外疫情仍在蔓延,去中心化組織是否就此崛起?_以太坊幣美元最新行情走勢圖

2020年的這場疫情,把很多企業都打懵了。餐飲業旅游業元氣大傷,至今仍然難以恢復。目前海外疫情仍在蔓延,順應大勢,很多公司都開始線上辦公,視頻會議公司Zoom的股價更是順勢上漲了145%.

1900/1/1 0:00:00
比特幣:Vitalik與比特幣開發者激辯:比特幣首先是P2P現金,其次才是數字黃金_比特幣今日價格最新行情

以太坊聯合創始人VitalikButerin昨天在Twitter上與比特幣開發人員發生爭執,他認為比特幣最初被設計為一種點對點現金,而不是數字黃金.

1900/1/1 0:00:00
區塊鏈:密碼學技術如何選型?終探量子計算通信的安全模型_QUB

作者:嚴強 來源:微眾銀行區塊鏈 經典密碼學技術的應用壽命將至?量子計算何以破解現有隱私保護方案?量子通信對隱私保護方案設計有何啟示?如何有效應對量子計算通信技術給隱私保護帶來的挑戰?這里.

1900/1/1 0:00:00
CAP:幣安宣布收購CoinMarketCap,交易金額或達4億美元_ARK

4月2日晚,加密交易所幣安正式宣布收購加密貨幣行情數據網站CoinMarketCap,但具體金額并未披露。 此次收購后,CoinMarketCap將繼續作為獨立主體進行運營.

1900/1/1 0:00:00
ads