買比特幣 買比特幣
Ctrl+D 買比特幣
ads

USD:一個簡單的簽名如何導致50萬美元被盜?_sdcoin幣交易所

Author:

Time:1900/1/1 0:00:00

你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近50萬USDC。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。那是在一個安靜的午后時分,Joe突然發現自己的錢包被轉走了46.9萬USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到Joe錢包的權限。那就說明,轉走他所有USDC的應該是某個惡意合約。

在講述今天的故事之前,我需要先向大家解釋一些術語。USDC是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用USDC。在眾多功能當中,我們需要特別關注下面兩項功能:轉賬代轉

SBI Holdings:NFT對于XRP分類帳(XRPL)可能是一個好機會:日本金融服務公司SBI Holdings認為,NFT對于XRP分類帳(XRPL)可能是一個好機會。根據周二一份題為“當前管理信息簡報”的報告顯示,該公司認為,XRP的交易費用極低,區塊鏈XRP分類帳不僅可以代幣化XRP,還可以代幣化其他各種資產。(CoinDesk)[2021/7/1 0:19:19]

當你需要在錢包之間轉移USDC,或其他ERC20s時,就需要用到轉賬功能。它可以將Token從調用者轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。

上海交大胡捷:數字人民幣是法定貨幣,與微信支付寶不在一個維度上:上海交通大學上海高級金融學院實踐教授胡捷表示,數字貨幣是法定貨幣,微信和支付寶是第三方支付工具,兩者不在一個維度上。胡捷認為,央行數字貨幣會替代一部分現金,但不會完全替代紙幣,尤其是老年人群體對于紙幣還有需求,并且紙幣具有匿名性等特點。因此,在可預見的未來,數字貨幣、人民幣紙幣和硬幣將長期并存。(新浪區塊鏈)[2021/3/22 19:06:39]

當你與合約產生互動時,它們會通過代轉功能來轉移你的Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的USDC,那么理論上它就可以拿走你所有的USDC。現在讓我們回到Joe的故事當中,轉走他全部USDC的確實就是transferFrom功能。然而,只有當Joe批準合約使用他的USDC時,transferFrom才能發揮作用。但事實上,Joe堅信自己沒有批準任何事項。

數據:過去一個月主流幣交易量下降24%,DeFi增幅顯著:7月26日消息,CryptocurrencyChart數據顯示,過去一個月,比特幣、以太坊、萊特幣等主流加密貨幣的總交易量下降24%。基于以太坊的DeFi生態擴展迅速,總交易量在一個月內激增98%。(AMBcrypto)[2020/7/26]

可是,DeBank的交易記錄清楚地顯示,在漏洞發生前10分鐘,該惡意合約可以無限使用賬戶中的USDC。那么問題就在于,如果不是Joe本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe確實批準了這一操作,但卻是在他不知情的情況下完成的。

前PayPal和Intuit公司CEO:比特幣是一個巨大的騙局:美國金融科技界傳奇人物、Personal Capital創始人、前PayPal和Intuit公司CEOBill Harris周二表示,比特幣是一個巨大的“拉高出貨”騙局,其規模之大前所未見。他表示,這一騙局的“輸家是那些信息不靈通的買家,大量財富從普通家庭轉移到互聯網推手手中。”[2018/4/25]

Etherscan上的信息顯示,Joe本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光Joe全部的USDC。我們不禁疑問,別人怎么能代替我給予合約許可呢?

許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。

當你使用1inchdApp時,你就可以體驗到這一功能。如果你想在上面出售USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch便獲取了你全部USDC的使用權限。雖然1inch不會無緣無故花光你所有的USDC,但這卻給了惡意合約機會。

Joe一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。有了Joe的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了Joe錢包全部USDC的使用權限。然后,只要它調用transferFrom功能,就可以轉走全部這些資金了。

所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。如何避免今后遇到類似的問題?1.不要在Metamask中簽署一切內容;2.花點時間了解你所簽署的內容;3.對傳統的批準事項要格外小心。原地址

Tags:USDUSDCSDCJOECUSDT幣usdc幣是什么意思sdcoin幣交易所JOEY

萊特幣價格
COI:詳解Coinbase二季度財報:用戶量首度突破1億,凈虧損11億美元創紀錄_coinbase支持哪些國家

Coinbase今日公布第2022年第二季度財報,該季度凈收入約為8.03億美元,環比下降31%,同比下降63.5%,凈虧損約為11億美元,環比擴大250%.

1900/1/1 0:00:00
比特幣:Arcane Research:深度解讀八家比特幣上市礦企的發展現狀_RESQ幣

加密貨幣行業的混亂正在顯現,因為比特幣的價格下跌導致了傳染效應,造成了幾個過度杠桿化的市場參與者的垮臺,比如Celsius和3AC。許多人猜測,最弱的上市比特幣挖礦公司接下來會受到影響.

1900/1/1 0:00:00
CHO:Anchor聯合創始人:標準化與創新之悖論_ANC

標準化無疑對于開發者和用戶來說都是極為友好的,無論是從開發成本還是采用成本來看。Web2的世界是這樣,Web3同樣如此.

1900/1/1 0:00:00
元宇宙:一覽「數字身份」市場結構:我們將在元宇宙中成為誰?_區塊鏈

TL;DR 本報告討論了數字身份對我們人類意味著什么以及為什么我們需要數字身份的問題,現實世界vs虛擬世界的利弊,以及數字時尚在實現自我表達方面的作用.

1900/1/1 0:00:00
FDM:FTX三周年擴張不斷,達成哪些里程碑?_FDM幣

如果票選2021或2022年最亮眼的加密創企,那FTX一定是許多人的MVP。自從遷移總部至巴哈馬后,FTX正在以“合規方式”擴張全球規模,在收購其它公司的同時,也與運動領域的品牌和知名運動員合作.

1900/1/1 0:00:00
SWAP:變局將至:“去中心化”的常見路徑和多用例探討(下)_tps幣圈

這是關于去中心化的上下兩篇系列中的第二部分:DAOrayaki|變局將至:量化去中心化如何重塑科技和治理。對于幾乎任何復雜的項目來說,一定程度的激活能量對項目的啟動是必要的.

1900/1/1 0:00:00
ads