比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

USDC:50萬美元的血淚教訓:一個簡單的簽名如何導致資產被盜?

Author:

Time:1900/1/1 0:00:00

作者:@korpi87

編譯:Kxp,BlockBeats

當“小狐貍”錢包跳出授權錢包時,要先了解清楚這個簽名的意義及細節。

你可能很難想象,Metamask 中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近 50 萬 USDC 。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。

那是在一個安靜的午后時分,Joe(化名)突然發現自己的錢包被轉走了 46.9 萬 USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到 Joe 錢包的權限。那就說明,轉走他所有 USDC 的應該是某個惡意合約。

區塊鏈數據初創公司Coherent完成450萬美元種子輪融資:金色財經消息,由前Coinbase高級軟件工程師Carl Cortright創立的區塊鏈數據初創公司Coherent已在種子輪融資中籌集了450萬美元,該輪融資由Kindred Ventures、Matchstick Ventures和Foundry Group共同牽頭,Coinbase Ventures、Alchemy、Chapter One和Coinbase早期員工Dan Romero參投。Coherent正在開發API,允許開發人員使用其數據構建應用程序并提供新功能。根據Cortright的說法,該公司專注于三種類型的數據,鏈上交易歷史、NFT數據和數字憑證,Coherent的產品目前處于測試階段,預計將于9月推出。[2022/8/5 12:03:07]

在講述今天的故事之前,我需要先向大家解釋一些術語。USDC 是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用 USDC。

去中心化交易所Soma.Finance完成650萬美元融資,Animoca Brands領投:金色財經報道,Soma.Finance 是一家用于交易數字資產和合規數字證券的去中心化交易所,已完成由 Animoca Brands 牽頭的 650 萬美元種子輪融資。本輪其他參與者包括 Kenetic Capital、Griffin Gaming Partners、GSR、Token Bay Capital、Mind Fund、Unknown VC、Fomocraft、BCW Group、太平山資本、Gate Ventures 和 0x Ventures 等。

Soma 旨在成為面向機構和散戶投資者的完全合規的去中心化交易所 (DEX) 和產品套件。該公司是總部位于香港的去中心化金融 ( DeFi ) 平臺 Mantra DAO 和總部位于紐約的 Tritaurian Holdings 的合資企業,后者擁有金融業監管局 (FINRA) 許可的經紀交易商子公司。(coindesk)[2022/1/21 9:03:09]

在眾多功能當中,我們需要特別關注下面兩項功能:

本周DOT將解鎖869萬枚 上周共質押750萬枚:據Subscan數據,本周(2.15-2.21)波卡解除質押的DOT總量為869萬枚,解質押峰值在2月17日,共解壓459萬枚DOT。上周(2.8-2.14)波卡共質押750萬枚DOT,質押峰值在2月10日,共質押409萬枚DOT。當前波卡網絡的DOT抵押率為67.2%。數據顯示,DOT當前報價24.97美元,日內跌幅6.83%。[2021/2/15 19:48:02]

轉賬(transfer)

代轉(transferFrom)

當你需要在錢包之間轉移 USDC,或其他 ERC20s 時,就需要用到轉賬功能。它可以將 Token 從調用者(調用該功能的地址)轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。

DEX平臺Sifchain獲得350萬美元融資,NGC Ventures等參投:12月3日,全鏈式去中心化交易所項目Sifchain宣布完成350萬美元種子輪融資。參與融資的機構和個人包括NGC Ventures、Alameda Research、AU21 Capital、Bitcoin.com董事總經理Danish Chadhry、Mechanism Capital以及Bitscale。

Sifchain核心團隊表示,Sifchain將支持以太幣(ETH)和ERC-20代幣的跨鏈傳輸,并將與包括比特幣、幣安鏈、波卡和EOS在內的20-25條主流區塊鏈實現跨鏈交易。

據了解,Sifchain計劃于今年四季度推出支持以太坊的主網,實現與任何ERC-20代幣的交互。針對其他目標集成的區塊鏈,如Stellar、Cardano和Litecoin,Sifchain將搭建跨鏈連接橋,讓用戶能夠在Sifchain上使用這些加密貨幣。

Sifchain已于10月上線測試網,目前已有超過100個驗證者,在主網上線時將啟動12周流動性挖礦計劃,以激勵驗證者、互換交易者和流動性提供者。[2020/12/3 22:57:00]

當你與合約產生互動時,它們會通過代轉功能來轉移你的 Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的 USDC,那么理論上它就可以拿走你所有的 USDC。

現在讓我們回到 Joe 的故事當中,轉走他全部 USDC 的確實就是 transferFrom 功能。然而,只有當 Joe 批準合約使用他的 USDC 時,transferFrom 才能發揮作用。但事實上,Joe 堅信自己沒有批準任何事項。

可是,DeBank 的交易記錄清楚地顯示,在漏洞發生前 10 分鐘,該惡意合約可以無限使用賬戶中的 USDC。那么問題就在于,如果不是 Joe 本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe 確實批準了這一操作,但卻是在他不知情的情況下完成的。

Etherscan 上的信息顯示,Joe 本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光 Joe 全部的 USDC。

我們不禁疑問,別人怎么能代替我給予合約許可呢?

許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。

當你使用 1inch dApp 時,你就可以體驗到這一功能。如果你想在上面出售 USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch 便獲取了你全部 USDC 的使用權限。雖然 1inch 不會無緣無故花光你所有的 USDC,但這卻給了惡意合約機會。

Joe 一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。

有了 Joe 的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了 Joe 錢包全部 USDC 的使用權限。然后,只要它調用 transferFrom 功能,就可以轉走全部這些資金了。

所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask 會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。

如何避免今后遇到類似的問題?

1. 不要在 Metamask 中簽署一切內容;

2. 花點時間了解你所簽署的內容;

3. 對傳統的批準事項要格外小心。

區塊律動BlockBeats

媒體專欄

閱讀更多

金色早8點

Bress

鏈捕手

財經法學

PANews

成都鏈安

Odaily星球日報

Tags:USDCSDCUSDJOEusdc幣市值減少usdc幣最新消息USDFreeLiquidityJOEY

狗狗幣價格
ENS:除了Web3域名炒作 ENS還有什么更大的價值?

要問最近什么話題討論度最高,除了以太坊合并,那自然是以太坊域名服務 ENS要問最近什么話題討論度最高,那自然是以太坊域名服務 ENS,從今年 4 月份以來.

1900/1/1 0:00:00
以太坊:晚間必讀5篇 | a16z:以太坊合并意味著什么?

1.金色觀察|a16z:以太坊合并意味著什么?以太坊合并——周四一早發生的以太坊重要升級——將成為開源歷史上一個最重要的時刻.

1900/1/1 0:00:00
區塊鏈:金色早報 | 過去三個月加密行業每周活躍開發者數量減少了26%以上

▌ 數據:過去三個月加密行業每周活躍開發者數量減少了26%以上9月9日消息,據外媒報道,在市場長期低迷的情況下,過去三個月,加密行業的每周活躍開發者數量減少了26%以上.

1900/1/1 0:00:00
NFT:a16z:詳解「Can't Be Evil」新型NFT許可證書

原文作者:Miles Jennings 和 Chris Dixon,分別為 a16z crypto? 總法律顧問和 a16z crypto?合伙人原文編譯:Amber.

1900/1/1 0:00:00
EFI:10大數據指標 透視50個DeFi頭部協議

原文作者:?Breeze1、DeFi 市場盛況:擴張到了不同的公鏈和 Layer2,衍生出 DEX、借貸、Staking、衍生品、橋等應用場景,不斷有新的 DAPP 出現優化用戶體驗.

1900/1/1 0:00:00
區塊鏈:加密熱潮降溫 區塊鏈發展前景如何?

眾所周知,區塊鏈是一種可以安全地存儲數據的公共數字賬本,幾乎不可能在未經授權的情況下遭受黑客攻擊或篡改。區塊鏈自誕生以來,已經發生了巨大的變化,并在加密貨幣世界起到了重要的作用.

1900/1/1 0:00:00
ads