時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。
據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。
界面友好,產能不賴,資產入場。
當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。
全國人大代表:比特幣是中美基礎理論公益性受到嚴峻挑戰的案例:3月5日,參加十三屆全國人大二次會議的福建代表團舉行全體會議,審議政府工作報告。全國人大代表陳國鷹在以“加快5G技術研究,構筑未來科技戰略新優勢”的發言中指出,在目前中美關系背景下,基礎理論的公益性將受到嚴峻挑戰,為了達到封鎖中國的目的,今后很多基礎理論共享估計都達不到了,這是我們未來科技戰略首先要面對的挑戰。比特幣就是一個非常典型的案例。比特幣做出來了以后,全世界才知道有區塊鏈這個技術,當大家知道區塊鏈技術后,以比特幣為代表的公有鏈技術平臺已經牢牢地控制在美國人手上了。未來十年,我們除了基礎理論不能跟美國共享以外,同時還要面對右翼的升級挑戰,這是十分艱巨的任務。(福建日報)[2021/3/7 18:22:51]
用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。
動態 | 中國財富出版社新書中以元界DNA為案例介紹通證經濟畫布:近期,由中國財富出版社出版,謝林俯、法蘭克著作的《財富第十波2.0 通證時代的數字黃金》正式發行,書中通過宏觀認知通證經濟時代未來的發展態勢及經濟魅力,揭示未來社會經濟發展的挑戰與機遇。
?
同時,該書以元界DNA為案例,介紹了通證經濟畫布的作用。書中指出,元界是國內領先的公有區塊鏈,元界DNA以數字身份、數字資產和價值中介為核心,為企業、金融機構、信用機構及產權溯源等領域提供區塊鏈技術解決方案。[2020/1/6]
就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。
盜竊“現場”
那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?
動態 | “區塊鏈+共享社區”創新社會治理入選“地方改革創新40案例”名單:據澎湃新聞消息,12月27日,在中國改革2018年會上,中國經濟體制改革雜志社公布了“改革開放40年地方改革創新40案例”,廣東省佛山市禪城區的“區塊鏈+共享社區”創新社會治理入選其中。[2018/12/27]
1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。
2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。
3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。
第2、3步為此次盜竊的核心步驟,如下圖所示:
動態 | 卓爾智聯第一個區塊鏈應用案例將于2019年1月份正式發布:據東方財富網報道,在第五屆中國產業互聯網大會上,卓爾智聯集團(02098)聯席CEO齊志平表示,產業互聯網沒有技術就沒有未來,卓爾正整合資源,提出商務、技術雙輪驅動策略,不斷加大技術驅動的力量。卓爾未來將加強在產業鏈中鏈接的能力,依托區塊鏈技術多方驗證、數據不可篡改等特性,通過鏈接合作伙伴和上下游客戶,為產業提供更多的服務。卓爾智聯第一個區塊鏈應用案例將于2019年1月份正式發布。[2018/12/23]
“后門”分析
UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。
據上圖所示,調用該方法可輸入兩個參數?,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。
在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:
事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:
不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:
如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。
令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。
成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。
1、https://approved.zone
2、https://revoke.cash
3、https://tac.dappstar.io/#/
小結
于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。
在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。
尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。
因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。
轉自:中鈔區塊鏈技術研究院與全球其他經濟體系相比較而言,中外數字貨幣策略選擇的路向存在差異。簡言之,中國所謀求的數字貨幣首在實現法定數字支付,亦即中國貨幣數字化的現實目標不是基于資產數字化,而是.
1900/1/1 0:00:00在幾個小時內,比特幣的價格從10月初的10500美元的低位迅速上漲,突破了1.1萬美元。分析師將比特幣突然反轉的趨勢歸因于三大因素.
1900/1/1 0:00:00本文來自?Cryptonews,原文作者:SeadFadilpa?i?Odaily星球日報譯者|念銀思唐歐洲央行表示,在三種潛在的穩定幣方案中,有兩種可能導致對歐盟市場一體化和互操作性的擔憂.
1900/1/1 0:00:00俄羅斯財政部已經提交了一項新的法案,該法案將迫使加密貨幣持有者公開他們的錢包,否則將面臨罰款甚至監禁.
1900/1/1 0:00:00自Compound推出流動性挖礦的幾個月內,以太坊上的以流動性挖礦模式為主的DeFi協議迎來井噴.
1900/1/1 0:00:00概述 Aave再新一輪融資中獲得了2500萬美元。這輪投資來自BlockchainCapital、StandardCrypto以及Blockchain.comventures等機構.
1900/1/1 0:00:00