月亮链 月亮链
Ctrl+D收藏月亮链

UNI:UniCats“开后门”钓鱼,十数万UNI“洗白”_MedicalAI

作者:

时间:1900/1/1 0:00:00

时值国庆大假期间,加密钱包初创公司ZenGo的研究员亚历克斯·马努斯金爆料称,有用户一夜之间损失了价值14万美元的Uniswap代币UNI,而这与名为UniCats的“收益农场”有关。据了解,一些参与DeFi提供流动性挖矿赚取收益的用户最近发现了UniCats这个新农场。从界面来看,UniCats类似YamFinance和SushiSwap;收益方面,不仅可挖矿本地MEOW代币,同时还可挖出包括UNI在内的其它代币。界面友好,产能不赖,资产入场。当用户准备提供流动性时,UniCats弹出提示框,要求获取消费限制许可,而该许可的限制是:无限。用户可能怎么也不会想到,在这个无限消费的许可的背后,UniCats开发者早已暗置了一个直通自家资产的“后门”。用户的资产可由此被悄悄转移至开发者指定的地址。就这样,有大胆且不幸的“农夫”瞬间被窃取了价值14万美元的UNI,而其他用户也有不同程度的损失。盗窃“现场”

Multichain锁仓量首次突破80亿美元,超越Uniswap并进入前十:据DeFi Llama数据显示,跨链桥Multichain总锁仓量首次突破80亿美元,目前达到81.6亿美元,超越Uniswap并进入总榜单前十。[2022/1/17 8:53:27]

那么,UniCats开的这个“后门”,又是如何对用户进行窃金操作的呢?1、盗窃者首先将UniCats的owner权限转移给一个合约地址。2、盗窃者通过获得owner权限的合约地址调用UniCats的setGovernance方法。3、setGovernance函数调用对于代币的transferFrom函数,将用户资产转移到盗窃者地址。第2、3步为此次盗窃的核心步骤,如下图所示:

ZSC智能链已支持BNB、HT、OKB、UNI、SUSHI等多种平台币链上交互:4月28日消息,Zenith smart chain(ZSC)已经成功打通平台币,现已支持多种平台币进行链上交互。届时,BNB、HT、OKB、UNI、SUSHI等平台币将深度参与ZSC生态,支持DEX、借贷、流动性挖矿等多种链上应用场景。

ZT (中国) CEO李晓成认为此举将有利于ZSC生态的进一步完善,促进区块链技术项目的生态发展,打造多元化区块链生态,丰富区块链应用场景。[2021/4/28 21:06:52]

UNI突破19美元关口 日内涨幅为7.28%:火币全球站数据显示,UNI短线上涨,突破19美元关口,现报19.0001美元,日内涨幅达到7.28%,行情波动较大,请做好风险控制。[2021/2/8 19:12:30]

“后门”分析

UniCats合约中的setGovernance函数是实现盗窃的关键。通过调用此函数,UniCats合约即可作为调用者,能够向任意合约发起任意调用。

据上图所示,调用该方法可输入两个参数,即一个地址类型的“_governance”和一个bytes类型的“_setData”。而函数的governance.call(_setupData)其实是表示向参数“_governance”地址发起一笔交易,其calldata为参数“_setData”。如此一来,只要有权限调用这个方法,便可以借合约的身份发起任意交易。在进行代码编写时,其注释表示此函数是一个修改治理合约的函数,如下图所示:

Gas费用再破新高,Uniswap上交易花费的Gas费占比为16.54%:据欧科云链OKLink数据显示,建议Gas费用高达112.85Gwei,突破近日新高,5小时内增长15.6%。未确认交易数近14万笔,其中24小时内去中心化交易所Uniswap上交易花费的Gas费占比为16.54%。[2020/8/10]

事实上,根据成都链安的审计经验,修改治理合约通常并不需要调用call。而且,UniCats在对用户资产进行盗窃时,还刻意多次变换owner地址,如下图所示:

不仅如此,资产在转出后还立刻被流入混淆器,如下图所示:

如此操作,老练狠辣、一气呵成,因此基本可以断定,该项目就是一个彻头彻尾的局,为的就是钓鱼而上线。令人细思极恐的是,在本案例中盗窃者调用了transferFrom方法对用户的资产实施转账,这就使得即便存在于钱包的用户资产,也可能面临被盗的风险。由于在合约授权时发起的是无额度限制授权,因此,一旦授权许可通过,合约就有权转移用户所有的资产。成都链安郑重提醒,用户在进行合约授权时,使用多少,授权多少。这样操作的话,即便不幸遭遇类似欺诈性质的合约,也不会殃及钱包中的本金。如果用户不太清楚自己的授权情况,可以通过以下工具进行查询。1、https://approved.zone2、https://revoke.cash3、https://tac.dappstar.io/#/小结

于DeFi领域,用户获得新币的门槛大大降低,通过组合资产投资的确可能在短期内实现大规模的增值收益。但是,用户资产可能面临的风险状况就变得更为复杂,在这点上必须引起高度注意。在DeFi这个“黑暗森林”,大胆冒险是禁忌一般的行为。用户资产不仅要受到客观行情波动的影响,质押时是否遭受“清算”也无法预知,而合约中的人为陷阱更是无处不在。尤其是,不少DeFi项目都存在代理转账的逻辑,多数项目方也会直接要求用户授权最大值。也就是说,用户授权后,某些不良合约将利用留“后门”的手段,反噬用户所持的全部资产。因此,对于用户而言,来自合约的一切许可请求都要格外注意,宁理性退场,不冒然入坑,时刻警惕恶意项目方的此类“后门”陷阱。

标签:UNICATSICAATSAqua Unicorncats币未来前景MedicalAIKATS

以太坊交易所热门资讯
以太坊:欧科云链OKLink链上周报:比特币链上数据波澜不惊,以太坊交易费降至近期低谷_数字货币

北京时间10月5日至10月11日比特币和以太坊链上数据周报。活跃地址数 上周比特币全网活跃地址数量为661.04万,环比下降1.13%;而以太坊全网活跃地址数量则为324.79万,环比上升0.1.

1900/1/1 0:00:00
稳定币:反思Facebook的稳定币策略_稳定币排行榜

最近七国集团关于全球稳定币的声明,再一次引起市场对Libra的关注。显然这个声明主要是针对Libra稳定币的。七国集团的这个声明明确无误地表明,七国集团对Libra是采取限制的态度的.

1900/1/1 0:00:00
EFI:读懂加密市场结构历史演变,了解CeFi与DeFi融合的未来_DEFI

编者按:本文来自链闻ChainNews,星球日报经授权发布。撰文:ArjunBalaji,加密风险投资机构Paradigm投资合伙人编译:詹涓在2010年代早期,加密市场由少数聚焦散户的小型经纪.

1900/1/1 0:00:00
UNI:当信任DeFi开发者时,许多DeFi农民的损失比预期的要多_uni币v4什么时候上线

编者按:本文来自Cointelegraph中文,作者:SHEVCHENKO,Odaily星球日报经授权转载.

1900/1/1 0:00:00
稳定币:稳定币在DeFi中的崛起_DEFI

稳定币是加密货币中增长最快的资产类型之一。它的目标是跟踪一个特定的锚定对象来最大限度地减少波动性,并为交易提供方便的结算单位.

1900/1/1 0:00:00
NFT:OKEx Insight:NFT市场交易量倍增,当加密遇上美学的最优解_Atlantis Token

据DappRadar报告显示,9月份,NFT市场交易量激增1127%,突破700万美元,其中,NFT数字收藏和交易平台Rarible的交易量占比高达81%。NFT即非同质化代币.

1900/1/1 0:00:00