月亮链 月亮链
Ctrl+D收藏月亮链
首页 > XRP > 正文

USD:50万美元的血泪教训:一个简单的签名如何导致资产被盗?_SDC

作者:

时间:1900/1/1 0:00:00

作者:/img/2022103205524/0.jpg" />

过去7天有3只巨鲸购买了近850万美元的APE并进行了质押:金色财经报道,据Lookonchain监测,在过去 7 天内,有 3 只巨鲸从 Binance 购买了总计 160 万枚 APE(价值约 850 万美元)并进行了质押。其中,0x09BC 开头的地址以约 5.16 美元的价格购买了 750,954 枚 APE (价值约 387 万美元)。0xb0ec 开头的地址以约 5.45 美元的价格购买了 663,681 枚 APE (价值约 362 万美元)。0x3A51 开头的地址以约 5.3 美元的价格购买了 187,890 枚 APE (价值约 100 万美元)。[2023/2/17 12:13:15]

在讲述今天的故事之前,我需要先向大家解释一些术语。USDC 是以太坊上的一个具有多种功能的合约,规定了我们可以如何使用 USDC。

比特币矿企Tera Wulf Q3财报:流动资金仅450万美元,未偿还贷款本金达1.385亿美元:11月15日消息,比特币矿企Tera Wulf发布第三季度财报,截至2022年9月30日其流动资金头寸仅450万美元,未偿还贷款本金达1.385亿美元。Tera Wulf收入成本在三季度大幅增加,因为其主要业务所在地纽约州的能源价格飙升,而其通过新业务增加了能源需求,为每一美元营收支付了134%的成本,第二季度仅为43%。

此前报道,10月10日,比特币矿企Tera Wulf宣布已筹集1700万美元的股权和债务。其中通过与现有投资者的非经纪交易出售了950万美元的普通股,并从现有5000万美元贷款中额外提取了750万美元,这笔贷款于7月结束,旨在帮助完成TeraWulf在纽约和宾夕法尼亚州的工厂的扩建。[2022/11/15 13:06:23]

在众多功能当中,我们需要特别关注下面两项功能:

P2E链游Heroes of Mavia完成550万种子轮融资:1月21日消息,基于以太坊的 P2E 链游 Heroes of Mavia 完成 550 万种子轮融资,Genblock Capital、Delphi Digital、Mechanism Capital、Alameda Research、Animoca Brands、YGG、YGG SEA、ExNetwork Capital、Double Peak Ventures、Merit Circle、Hashkey Capital等多个天使投资方参投。该项目将使用收益开发游戏,发展社区。[2022/1/21 9:04:29]

转账(transfer)

代转(transferFrom)

1150万枚USDT从Tether Treasury钱包转出:Whale Alert数据显示,北京时间05月08日22:37, 1150万枚USDT从Tether Treasury钱包转入0x7ea9a6开头地址,按当前价格计算,价值约1156.4万美元,交易哈希为:0x1700b89daacc6112e8d0d14efc10c7777e82dcfb04df94f98b3aa47838c33756。[2020/5/9]

当你需要在钱包之间转移 USDC,或其他 ERC20s 时,就需要用到转账功能。它可以将 Token 从调用者(调用该功能的地址)转移到其他地址。如果有人能以你的名义恶意使用该功能,那么他一定得先掌握了你钱包的全部权限才行。

当你与合约产生互动时,它们会通过代转功能来转移你的 Token,具体金额由你提前预设好的比例决定。因此,如果你允许一项合约转移无限量的 USDC,那么理论上它就可以拿走你所有的 USDC。

现在让我们回到 Joe 的故事当中,转走他全部 USDC 的确实就是 transferFrom 功能。然而,只有当 Joe 批准合约使用他的 USDC 时,transferFrom 才能发挥作用。但事实上,Joe 坚信自己没有批准任何事项。

可是,DeBank 的交易记录清楚地显示,在漏洞发生前 10 分钟,该恶意合约可以无限使用账户中的 USDC。那么问题就在于,如果不是 Joe 本人的话,究竟是谁给了该合约这一项批准呢?我只能说,Joe 确实批准了这一操作,但却是在他不知情的情况下完成的。

Etherscan 上的信息显示,Joe 本人确实没有调用该功能,真正批准了这一额度的是其他地址,这才让恶意合约得以花光 Joe 全部的 USDC。

我们不禁疑问,别人怎么能代替我给予合约许可呢?

许可功能的引入原本是为了改善以太坊的用户体验,它只需一个签名就可以让用户在不提交交易的情况下修改批准金额。也就是说,只要有了你的签名,任何人都可以调用许可功能,并更新你对合约的批准额度。

当你使用 1inch dApp 时,你就可以体验到这一功能。如果你想在上面出售 USDC,那你并不需要事先批准,只需要签上你的名字就够了。有了这个签名,1inch 便获取了你全部 USDC 的使用权限。虽然 1inch 不会无缘无故花光你所有的 USDC,但这却给了恶意合约机会。

Joe 一定是不小心在一个恶意网站上签署了这样的信息。不幸的是,那一次他用的是热钱包,签名只是随手点击一下就完成了。如果他用的是硬件钱包的话,就需要在外部设备上签署信息,那么还会有一个思考的时间。

有了 Joe 的签名,其他地址便可以提交一个带有许可功能的交易,这样恶意合约就获取了 Joe 钱包全部 USDC 的使用权限。然后,只要它调用 transferFrom 功能,就可以转走全部这些资金了。

所以说,一个看似小小的签名却可以引来巨大的灾难。在某些情况下,Metamask 会在你准备签名是对你发出警告,告知你其中的危险性。签署一个信息可能是危险的。但一些技术层面上的批准签名却不会收到预警,但这些一旦滥用往往会造成巨额的损失。

如何避免今后遇到类似的问题?

1. 不要在 Metamask 中签署一切内容;

2. 花点时间了解你所签署的内容;

3. 对传统的批准事项要格外小心。

区块律动BlockBeats

媒体专栏

阅读更多

金色早8点

Bress

链捕手

财经法学

PANews

成都链安

Odaily星球日报

标签:USDSDCUSDCJOEGUSDT价格SDCOINhusdc币JOE价格

XRP热门资讯
PORT:一文拆解 Port3 Network 宏图:成为 Web3 社交数据网关 加速 Web2 用户全面链上迁移_WEB

作者:Ygritte随着 SBT「Soulbound Token  - 灵魂绑定代币」概念的出现以及深入探究,许多人对于「无数 SBT 总和形成 Web3 世界身份」这一未来寄予厚望.

1900/1/1 0:00:00
DESO:去中心化社交媒体:到底是未来 还是鸡肋_deso币前景

作者:PolygonDeSoc协议在安全性、可扩展性和用户体验(UX)无法同时成功优化,那么去中心化社交媒体就不能到来。人们越来越依赖社交媒体获取新闻、刊物和娱乐.

1900/1/1 0:00:00
NFT:金色Web3.0日报 | BNB市值占比增涨至历史最高位区间_OMP

1.DeFi代币总市值:447.83亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量41.

1900/1/1 0:00:00
BTC:金色趋势丨知史鉴今 底部机会再次到来?_BTCA

金色晚报 | 9月2日晚间重要动态一览:12:00-21:00关键词:Bithumb、SushiSwap、Filecoin、以太坊Gas费、ETC 1.

1900/1/1 0:00:00
NFT:金色Web3.0日报 | BendDAO因流动性不足 其借贷利率已突破100%_ITAM Games

1.DeFi代币总市值:444.27亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量34.

1900/1/1 0:00:00
NFT:NFT的下一个叙事:动态NFT_dnf代币券是永久的吗

原文作者:DormRoom资本研究员 ?André J Guardia摘要动态NFT(Dynamic NFTs,简称dNFT)是数字资产所有权发展的未来.

1900/1/1 0:00:00