链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火币APP > 正文

STA:一个简单的签名如何导致50万美元被盗?_sdchain

作者:

时间:

你可能很难想象,Metamask中一个简单的签名就能掏空你的钱包。但这样的事却发生在了一名资深用户身上,今天他因一个漏洞损失了近50万USDC。如果不多加小心的话,你可能就是下一个他。所以,今天我想和大家讲讲这件事的来龙去脉,告诉大家以后如何注意此类问题。那是在一个安静的午后时分,Joe突然发现自己的钱包被转走了46.9万USDC。这次转账并不简单,肯定不是攻击者能做出的行为,因为他们根本不可能得到Joe钱包的权限。那就说明,转走他所有USDC的应该是某个恶意合约。

在讲述今天的故事之前,我需要先向大家解释一些术语。USDC是以太坊上的一个具有多种功能的合约,规定了我们可以如何使用USDC。在众多功能当中,我们需要特别关注下面两项功能:转账代转

Cardano巨鲸在过去一个月购买了大约1.3亿枚ADA:金色财经报道,据链上分析师Ali监测,Cardano巨鲸在过去一个月购买了大约1.3亿枚ADA ,价值超过3900万美元。[2023/8/9 21:33:36]

当你需要在钱包之间转移USDC,或其他ERC20s时,就需要用到转账功能。它可以将Token从调用者转移到其他地址。如果有人能以你的名义恶意使用该功能,那么他一定得先掌握了你钱包的全部权限才行。

Anchor Protocol:此前处理奖励分配的一个机器人未完全升级,ANC质押奖励将在数小时内累积:10月5日消息,固定利率DeFi协议Anchor Protocol发推称,我们注意到一个处理面向ANC质押者奖励分配的机器人此前还没有完全升级,以服务于Columbus-5 Anchor合约。该机器人现在已经更新,ANC质押奖励将在未来3 - 4小时内累积。由于过去3天内没有累积任何奖励,所有待定的ANC奖励将一次性发放。Web App上的一些数值可能会在一周时间内无法准确显示。[2021/10/5 17:24:52]

当你与合约产生互动时,它们会通过代转功能来转移你的Token,具体金额由你提前预设好的比例决定。因此,如果你允许一项合约转移无限量的USDC,那么理论上它就可以拿走你所有的USDC。现在让我们回到Joe的故事当中,转走他全部USDC的确实就是transferFrom功能。然而,只有当Joe批准合约使用他的USDC时,transferFrom才能发挥作用。但事实上,Joe坚信自己没有批准任何事项。

日本加密资产商业协会宣布创建一个稳定币小组委员会:日本加密资产商业协会(JCBA)宣布创建一个稳定币小组委员会,以加深对稳定币的风险与收益的理解。JCBA指出:“稳定币有可能被用作数字支付方式,部分原因是其技术背景和提供与基础资产相关的价格稳定性的功能。” 同时,JCBA承认:“由于不一定要对稳定币进行明确定义,因此目前的现实是,在日本很难处理稳定币。”参与的成员包括Coincheck、BITPoint Japan Co. Ltd 、bitFlyer、Huobi Japan Inc、bitFlyer Blockchain等公司。(bravenewcoin)[2020/7/19]

a16z在美CFTC诉Ooki DAO案中称:监管应用程序而非协议是双赢选择:11月2日消息,a16z总法律顾问Miles Jennings在推特上表示:“a16z已在美国商品期货交易委员会(CFTC)诉Ooki DAO案中提交了法庭之友简报,并主要关注‘CFTC应该监管应用程序,而不是协议’这一观点的原因,根据美国联邦法案,为非法人团体提供有效服务要求CFTC声称团体的成员具有‘共同的合法目的’,而CFTC并没有声称Ooki DAO有合法的目的,尽管他们确实有一个合法目的,即管理Ooki Protocol。最终,这种方法将使CFTC既能追究不良行为者的责任,又能保护Web3和它的良好行为者。换句话说,这是双赢的。”[2022/11/2 12:09:28]

可是,DeBank的交易记录清楚地显示,在漏洞发生前10分钟,该恶意合约可以无限使用账户中的USDC。那么问题就在于,如果不是Joe本人的话,究竟是谁给了该合约这一项批准呢?我只能说,Joe确实批准了这一操作,但却是在他不知情的情况下完成的。

Etherscan上的信息显示,Joe本人确实没有调用该功能,真正批准了这一额度的是其他地址,这才让恶意合约得以花光Joe全部的USDC。我们不禁疑问,别人怎么能代替我给予合约许可呢?

许可功能的引入原本是为了改善以太坊的用户体验,它只需一个签名就可以让用户在不提交交易的情况下修改批准金额。也就是说,只要有了你的签名,任何人都可以调用许可功能,并更新你对合约的批准额度。

当你使用1inchdApp时,你就可以体验到这一功能。如果你想在上面出售USDC,那你并不需要事先批准,只需要签上你的名字就够了。有了这个签名,1inch便获取了你全部USDC的使用权限。虽然1inch不会无缘无故花光你所有的USDC,但这却给了恶意合约机会。

Joe一定是不小心在一个恶意网站上签署了这样的信息。不幸的是,那一次他用的是热钱包,签名只是随手点击一下就完成了。如果他用的是硬件钱包的话,就需要在外部设备上签署信息,那么还会有一个思考的时间。有了Joe的签名,其他地址便可以提交一个带有许可功能的交易,这样恶意合约就获取了Joe钱包全部USDC的使用权限。然后,只要它调用transferFrom功能,就可以转走全部这些资金了。

所以说,一个看似小小的签名却可以引来巨大的灾难。在某些情况下,Metamask会在你准备签名是对你发出警告,告知你其中的危险性。签署一个信息可能是危险的。但一些技术层面上的批准签名却不会收到预警,但这些一旦滥用往往会造成巨额的损失。如何避免今后遇到类似的问题?1.不要在Metamask中签署一切内容;2.花点时间了解你所签署的内容;3.对传统的批准事项要格外小心。原地址

标签:STATORTECSDCPASTA Vault (NFTX)dAppstoreQTECH币sdchain

火币APP热门资讯
ECH:遭印度执法局冻结4600万美元加密资产,Vauld回应:「正寻求法律建议」_RECH价格

Odaily星球日报译者|念银思唐 摘要: -印度执法局冻结了Vauld价值约4600万美元的法币和加密货币资产。-该机构正在一起案中调查这家加密借贷平台及其一名客户.

ECH:Foresight Ventures市场周报:反弹多远才算足够远?_VOLTS币

市场观点 宏观流动性 货币流动性整体紧缩。随着7月大宗商品的下跌,将于8月10日公布的CPI或迎来向下拐点,可能就此宣告本轮加息的高峰时刻将过去,美元指数短期见顶.

NFT:从社交图谱出发,看看Web3.0在做什么?_ENS

1.社交图谱价值 社交图谱是个人之间社会关系的映射,它反映了用户通过各种途径认识的人:家庭成员、工作同事、学校同学等.

?ArkStream Capital: 详解zk在扩容和隐私保护赛道的投资机会 ( 二 )

相关阅读 ArkStreamCapital:详解zk在扩容和隐私保护赛道的投资机会(一)零知识证明和扩容目前来看,区块链所有设计的出发点,本质都是围绕区块.

ARK:八大知识点快速读懂以太坊合并与分叉_以太坊

从900美元左右的低点一路飙升至如今的约1900美元,ETH的上涨让不少等待500美元再抄底的投资者拍断大腿.

NFT:Uniswap集成sudoswap,能否拉开NFT流动性新序幕?_dogenft

本文来自CRYPTOHOT,Odaily星球日报经授权转载发布。 2022年7月23日,NFT聚合平台Genie的创始人兼UniswapNFT产品负责人Scott在Twitter上表示,Unis.