2023年2月21日,CertiK發現了2023年迄今為止Arbitrum上最大的退出騙局。一個最近推出的名為HopeFinance的項目,號稱在騙局中損失了180萬美元。然而經過調查后發現,這場騙局竟與該項目團隊自身的相關錢包有關。該錢包地址在策劃了一個獲取存款的后門后,抽走了GenesisRewardsPool獎池的大量資金,造成了該起騙局。
事件過程
HopeFinance于2月1日開始宣傳他們的項目,并宣布預計在UTC時間2月20日下午兩點啟動。然而,啟動沒多久,一個外部地址很快就耗盡了該項目的GenesisRewardsPool獎金池。
趙長鵬:救助會使銀行失去管理風險的動力,建議監管機構只對儲戶進行補償:金色財經報道,幣安CEO趙長鵬推特發文稱,一旦監管機構對銀行實施了一次救助,就會陷入進退兩難的境地。如果不救助,則不符合“保護消費者”的主張。如果出手救助,那么銀行就失去了管理風險的動力,從而鼓勵銀行承擔越來越大的風險,繼而導致更多的救助。他表示,這是一個棘手的問題,建議監管機構只救助消費者,對他們進行補償。然后關閉破產的企業,并收回部分高管薪酬。[2023/3/13 12:59:20]
起初來看,HopeFinance項目似乎是被黑客發現漏洞并利用了。然而在檢查該團隊的一些錢包活動后,CertiK專家發現該項目是一個退出騙局。
當然,并非所有與HopeFinance公司有關的團隊成員都參與了該起退出騙局。事后,該項目的推特賬戶發布了一張他們聲稱“騙局負責人”的圖片,同時還附上其身份證等信息。
BONDLY官方:Bondly將向在昨晚黑客事故期間失去流動性的持有者重新發行Bondly代幣:Bondly官方表示,Bondly代幣重新部署的更新,Bondly 將向在昨晚黑客事故期間失去流動性的持有者重新發行Bondly代幣,Bondly將很快提供有關重新發行的更多詳細信息并繼續建議用戶在重新部署之前不要再購買Bondly代幣,所有代幣持有者都將發行新代幣作為此次重新部署的一部分。具體snapshot時間需等待后續通知。[2021/7/16 0:56:33]
被指控的人員是一名尼日利亞學生,大家很快找到其Linkedin賬號,盡管沒有發表過任何動態,但仍可確認該Linkedin賬號屬于該學生。
瑞典銀行家:瑞典發行電子克朗將使商業銀行失去存款基礎:瑞典央行于去年12月對電子克朗(e-krona)的可行性進行了評估,瑞典最大的商業銀行SEB首席財務官Masih Yazdi對此表示,如果瑞典人將他們的錢從存款賬戶轉移到電子克朗,這可能會剝奪銀行的資金來源,使它們依賴批發市場獲得流動性。Yazdi擔心,這可能會使該部門負債累累、無利可圖,從而破壞金融穩定。(路透)[2021/1/5 16:30:22]
CertiK安全專家發現,一旦外部地址EOA0x...9113調用含有關鍵漏洞的OpenTrade函數,GenesisRewardsPool合約的資金就會被抽走。總價值186萬美元的被盜資金在被橋接到了以太坊之后存入到了TornadoCash。
為了抽走GenesisRewardsPool資金池的資金,EOA0x...9113創建了一個假的路由器合約,并將這個地址更新為GenesisRewardsPool資金池內的SwapHelper。
動態 | 挪威比特幣礦商由于失去電力補貼或將轉移至瑞典:據bitcoin.com消息,由于挪威將從2019年1月起取消對加密貨幣礦商的電力補貼,瑞典數據中心預計離開挪威尋求在瑞典定居的礦業公司將掀起一波新的浪潮。2019年1月,在挪威運營的礦商將不得不支付相當于0.019美元/千瓦時(kWh)的費用,高于當前補貼下的約0.00056美元/千瓦時。相比之下,據瑞典數據中心報道,瑞典支付的費用約為0.00055美元/千瓦時。[2018/11/27]
雖然這會帶來私鑰泄露的嫌疑,但它也意味著,需要多簽錢包四個所有者中的三個得到確認。即:任何外部黑客都必須在任何資金被盜之前破壞三個外部地址。雖然這不是完全不可能,但是概率很小。
當檢查0x8EBd0所有者EOA時,我們可以看到EOA0x11a9b和0xe1c37沒有交易歷史。一個錢包是獎池創建者,另一個錢包最初由Binance資助。
鏈上分析
①該事件是從0x4481A創建了一個未經驗證的假路由器合約開始。
②然后GenesisRewardPool被用來更新SwapHelper,將路由器地址改為第一步創建的假地址。這個setRouter更新需要多簽錢包0x8ebd的四個所有者中三個所有者的批準。
對setRouter的更新進行多簽批準
③0x4481A調用了假的路由器合約,并調用0x3c6455ac函數用以更新_swapExactTokenForTokens和_USDC兩個參數,其中第一個參數被設置為0x957D,第二個留了空白。
④0x4481A兩次調用OpenTrade,用于借入資金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。
對于Pool0,OpenTrade的調用觸發了477枚WETH轉移到HopeTradingHelper。此時,WETH會被正常的發送到swap地址并轉換為USDC。
另外一邊,在對0x1994函數反編譯后,我們可以看到變量`v9`被賦值為`address(varg2)`,也就是交換`path`中的第一個token,即WETH。同時變量`v2`被賦值為預先設定的接收地址,即0x957D。而`v17`被賦值為`TradingHelper`地址,該地址存儲了所有的WETH。
下圖的一行代碼,仍然是在_swapExactTokensForTokens函數中,將'v56'地址的477WETH從msg.sender的v17轉移到了接收地址0x957D。
⑤兩次OpenTrade調用,總共向0x957D轉移了477枚WETH和1,061,759枚USDC。這些資金通過CelrBridge橋接到以太坊,并轉換為總共1,095個ETH,然后被發送到TornadoCash。
警惕!內鬼交易!
如今,很多項目都是內部人員作案,甚至自導自演聲稱自己是受害者。CertiK過去曾發布文章報道過這一風險,我們有許多工具可供希望提高安全性和保護項目不受內部不良分子影響的Web3.0項目使用。
據coindesk報道,一家位于紐約的初創公司GoTenna將在今年夏天推出一個安卓應用程序txTenna,用戶可以在沒有互聯網連接的情況下發起數字貨幣交易.
1900/1/1 0:00:00MixMarvel,全球領先的區塊鏈內容孵化平臺和創作者社區,宣布其六周年慶典。為了使這一重要時刻更加激動人心,MixMarvel的慶典活動將聚焦于MixMarvel與Odaily即將共同舉辦的.
1900/1/1 0:00:00原文來源:公眾號區塊引擎NFT可以說是可驗證的數字資產獨特性和稀缺性的第一個實例。目前,NFT常常與數字藝術和個人資料圖片相關聯;然而,NFT用例其實遠遠不止于“小圖片”.
1900/1/1 0:00:00各位朋友,歡迎來到SignalPlus宏觀點評。SignalPlus宏觀點評每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.
1900/1/1 0:00:00BitfinexAlpha|硅谷銀行崩潰,但比特幣依然長期強勁本周我們將深入探討硅谷銀行(SVB)的崩潰和美元穩定幣USDC的脫鉤.
1900/1/1 0:00:00區塊鏈瀏覽器TRONSCAN數據顯示,3月21日,TRC20-USDT發行量突破431億枚,創下歷史新高。截至目前,TRC20-USDT持有賬戶數已超過2158萬.
1900/1/1 0:00:00