2023年2月21日,CertiK發現了2023年迄今為止Arbitrum上最大的退出騙局。一個最近推出的名為HopeFinance的項目,號稱在騙局中損失了180萬美元。然而經過調查后發現,這場騙局竟與該項目團隊自身的相關錢包有關。該錢包地址在策劃了一個獲取存款的后門后,抽走了GenesisRewardsPool獎池的大量資金,造成了該起騙局。
事件過程
HopeFinance于2月1日開始宣傳他們的項目,并宣布預計在UTC時間2月20日下午兩點啟動。然而,啟動沒多久,一個外部地址很快就耗盡了該項目的GenesisRewardsPool獎金池。
a16z宣布放棄實體總部并遷移到云端,硅谷正逐漸失去網絡效應:7月22日消息,Andreessen Horowitz(a16z)創始合伙人Ben Horowitz撰寫最新文章,宣布未來a16z的總部將設在云端,在公司的新運營模式中,主要以虛擬方式工作,但是可以根據實際需求設立實體辦公室,幫助企業家更好地發展。[2022/7/22 2:30:28]
起初來看,HopeFinance項目似乎是被黑客發現漏洞并利用了。然而在檢查該團隊的一些錢包活動后,CertiK專家發現該項目是一個退出騙局。
當然,并非所有與HopeFinance公司有關的團隊成員都參與了該起退出騙局。事后,該項目的推特賬戶發布了一張他們聲稱“騙局負責人”的圖片,同時還附上其身份證等信息。
周小川:一些加密貨幣想回到支付領域已經失去了機會:6月11日,博鰲亞洲論壇副理事長周小川在第十三屆陸家嘴論壇上表示,加密貨幣從原來的設計思想來看,還是有可能成為為實體經濟服務的有用工具,例如在支付領域中起到一定作用。前期來看,加密貨幣設計有些不足,比如每秒鐘所處理的交易筆數還不夠高、占用較多網絡資源和處理能力、去中心化強調去監管等。有些加密貨幣的參與者把它看作賺快錢的手段,就會把加密貨幣搞成數字資產。現在來看,一些加密貨幣想回到支付領域已經失去了機會,已經不太合適了。(界面)[2021/6/11 23:30:16]
被指控的人員是一名尼日利亞學生,大家很快找到其Linkedin賬號,盡管沒有發表過任何動態,但仍可確認該Linkedin賬號屬于該學生。
CertiK安全專家發現,一旦外部地址EOA0x...9113調用含有關鍵漏洞的OpenTrade函數,GenesisRewardsPool合約的資金就會被抽走。總價值186萬美元的被盜資金在被橋接到了以太坊之后存入到了TornadoCash。
動態 | IMF:如果馬紹爾群島繼續推行國家加密貨幣將失去多國援助:據CCN消息,國際貨幣基金組織(IMF)表示,馬紹爾群島在很大程度上依賴于美國等主要經濟體提供的外部援助。IMF表示,如果馬紹爾群島政府繼續推行其國家加密貨幣的提議,許多國家可能會削減目前向馬紹爾群島提供的財政援助。[2018/11/12]
為了抽走GenesisRewardsPool資金池的資金,EOA0x...9113創建了一個假的路由器合約,并將這個地址更新為GenesisRewardsPool資金池內的SwapHelper。
雖然這會帶來私鑰泄露的嫌疑,但它也意味著,需要多簽錢包四個所有者中的三個得到確認。即:任何外部黑客都必須在任何資金被盜之前破壞三個外部地址。雖然這不是完全不可能,但是概率很小。
當檢查0x8EBd0所有者EOA時,我們可以看到EOA0x11a9b和0xe1c37沒有交易歷史。一個錢包是獎池創建者,另一個錢包最初由Binance資助。
京東金融研究院院長孟昭莉:如果沒有真實的應用場景,區塊鏈技術將失去生命力:據華夏時報報道,京東金融研究院院長孟昭莉表示,如果沒有真實的應用場景,區塊鏈技術將失去生命力。孟昭莉分析指出,區塊鏈對整個技術要求還是比較高。此外,從技術層面來說,區塊鏈對整個技術要求還是比較高。因為信息一旦上鏈之后,以后大家就會以上鏈時刻登記的信息為準,后續的信息增長,也是在這一基礎之上的;但是上鏈信息如何核準,可能會是一個問題。談及在金融領域的應用,她進一步坦言,從當前的技術水平和信用體系完備程度來看,公有鏈和私有鏈技術在金融領域的應用缺乏可操作性。一方面,公有鏈的技術還遠未成熟,其完全去中心化的特點,與金融交易的相對私密性存在天然沖突,實際應用層面存在諸多現實問題;另一方面,私有鏈與傳統中心化交易處理系統無異,傳統場景中的痛點無法完全克服。[2018/4/8]
鏈上分析
①該事件是從0x4481A創建了一個未經驗證的假路由器合約開始。
②然后GenesisRewardPool被用來更新SwapHelper,將路由器地址改為第一步創建的假地址。這個setRouter更新需要多簽錢包0x8ebd的四個所有者中三個所有者的批準。
對setRouter的更新進行多簽批準
③0x4481A調用了假的路由器合約,并調用0x3c6455ac函數用以更新_swapExactTokenForTokens和_USDC兩個參數,其中第一個參數被設置為0x957D,第二個留了空白。
④0x4481A兩次調用OpenTrade,用于借入資金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。
對于Pool0,OpenTrade的調用觸發了477枚WETH轉移到HopeTradingHelper。此時,WETH會被正常的發送到swap地址并轉換為USDC。
另外一邊,在對0x1994函數反編譯后,我們可以看到變量`v9`被賦值為`address(varg2)`,也就是交換`path`中的第一個token,即WETH。同時變量`v2`被賦值為預先設定的接收地址,即0x957D。而`v17`被賦值為`TradingHelper`地址,該地址存儲了所有的WETH。
下圖的一行代碼,仍然是在_swapExactTokensForTokens函數中,將'v56'地址的477WETH從msg.sender的v17轉移到了接收地址0x957D。
⑤兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。這些資金通過CelrBridge橋接到以太坊,并轉換為總共1,095個ETH,然后被發送到TornadoCash。
警惕!內鬼交易!
如今,很多項目都是內部人員作案,甚至自導自演聲稱自己是受害者。CertiK過去曾發布文章報道過這一風險,我們有許多工具可供希望提高安全性和保護項目不受內部不良分子影響的Web3.0項目使用。
Tags:POOETHPOOLWETjackpool幣什么時候爆發Ethernal FinanceAuctpoolweth幣等于多少人民幣
2023年4月14日,由BTSLabs主辦、由Conflux、ForthTech和Gate.io聯合協辦的BTSLabsNetworkAssembly@HK在香港中環圓滿舉行.
1900/1/1 0:00:00Plan?論壇迎來一周年生日在加密貨幣迅速崛起的過程中,它已經在全球找到了幾個落腳點。迪拜、新加坡、邁阿密和薩爾瓦多都擁有充滿活力的加密社區。來自世界各地的企業家蜂擁而至,打造下一代初創企業.
1900/1/1 0:00:00各位朋友,歡迎來到SignalPlus宏觀點評。SignalPlus宏觀點評每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00本月NFT賽道新貴Blur公布了第二輪激勵計劃,該平臺的交易市場熱火朝天。在去年年末一度取代OpenSea成為第一的NFT交易平臺,目前占據了超過50%的市場份額.
1900/1/1 0:00:00在SuiNetwork主網上線一周后的今天,加密研究員2Lambroz對所有上線主網的DeFi項目進行了體驗,將這些dApp的相關信息整理和匯總在了一個表格之中.
1900/1/1 0:00:00各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00