你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近50萬USDC。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。那是在一個安靜的午后時分,Joe突然發現自己的錢包被轉走了46.9萬USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到Joe錢包的權限。那就說明,轉走他所有USDC的應該是某個惡意合約。
在講述今天的故事之前,我需要先向大家解釋一些術語。USDC是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用USDC。在眾多功能當中,我們需要特別關注下面兩項功能:轉賬代轉
摩根大通將在希臘開設一個新的加密實驗室:金色財經報道,摩根大通DeFi平臺Onyx負責人Tryone Lobbam表示,摩根大通將在雅典開設一個創新實驗室,最初的重點是構建區塊鏈相關功能以支持Onyx,最初聚焦的三個主要領域將是分布式賬本技術、人工智能和密碼學。
Tryone Lobbam補充說,其還將致力于開發基于區塊鏈的高性能數字身份移動應用和錢包原型。他解釋稱,數字身份是擴大web3規模的關鍵,可以為web2和web3帶來全新的交互和服務。(efinancialcareers)[2023/2/21 12:20:07]
OpenSea上NFT拍賣價格再創記錄,一個NFT和實物戒指以約87萬美元售出:5月3日,OpenSea上NFT拍賣價格再創記錄,“Warriors 6x World Champion Ring NFT & Physical Ring”以285.1111 ETH的價格售出,若以ETH當前價格約3050美元計算,價值約87萬美元。[2021/5/3 21:19:17]
當你需要在錢包之間轉移USDC,或其他ERC20s時,就需要用到轉賬功能。它可以將Token從調用者轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。
V神:預測市場在過去一個月才意識到自動做市商對用戶重要性:The Block研究總監Larry?Cermak在推特表示,對于預測市場,我很驚訝在這次選舉中賠率(OI值)還這么低,這可能是歷史上最大的投注事件。對于非加密用戶來說,用戶界面和用戶體驗仍然是一個問題。但我也認為,預測市場將在未來幾年崩盤。對此V神回復稱,公平地說,預測市場(PM)社區似乎在過去的一個月才意識到自動做市商(AMMs)對于用戶體驗的重要性。今日消息,V神推薦Libra項目負責人關注預測市場類DeFi項目。[2020/11/3 11:33:03]
當你與合約產生互動時,它們會通過代轉功能來轉移你的Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的USDC,那么理論上它就可以拿走你所有的USDC。現在讓我們回到Joe的故事當中,轉走他全部USDC的確實就是transferFrom功能。然而,只有當Joe批準合約使用他的USDC時,transferFrom才能發揮作用。但事實上,Joe堅信自己沒有批準任何事項。
動態 | 前特朗普經濟顧問計劃創建加入一個去中心化的加密央行:據foxbusiness消息,美國前特朗普經濟顧問Stephen Moore最近在加入美聯儲董事會失敗后,計劃創建并加入一個去中心化的加密央行。該加密央行將有助于穩定比特幣等加密貨幣,正如美聯儲控制美國經濟的貨幣供應一樣,去中心化的加密央行將在管理加密貨幣供應方面履行美聯儲的職責。目前Moore是該集團的首席經濟官,將于7月1日正式加入該組織,向首席執行官Sam Kazemian匯報工作。[2019/6/25]
可是,DeBank的交易記錄清楚地顯示,在漏洞發生前10分鐘,該惡意合約可以無限使用賬戶中的USDC。那么問題就在于,如果不是Joe本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe確實批準了這一操作,但卻是在他不知情的情況下完成的。
Etherscan上的信息顯示,Joe本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光Joe全部的USDC。我們不禁疑問,別人怎么能代替我給予合約許可呢?
許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。
當你使用1inchdApp時,你就可以體驗到這一功能。如果你想在上面出售USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch便獲取了你全部USDC的使用權限。雖然1inch不會無緣無故花光你所有的USDC,但這卻給了惡意合約機會。
Joe一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。有了Joe的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了Joe錢包全部USDC的使用權限。然后,只要它調用transferFrom功能,就可以轉走全部這些資金了。
所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。如何避免今后遇到類似的問題?1.不要在Metamask中簽署一切內容;2.花點時間了解你所簽署的內容;3.對傳統的批準事項要格外小心。原地址
下一個牛市將會由當前熊市中仍堅持構建的技術和趨勢驅動,但并非所有技術或趨勢都具有同等價值。所以,讓我們在本文中探索哪些加密趨勢可能激發下一次牛市.
1900/1/1 0:00:00TL;DR 1.Move語言具有將資產作為一等公民編程、安全性、靈活性、可組合性等特點;2.采用Move語言的公鏈生態發展尚處初期.
1900/1/1 0:00:00性能和可擴展性是加密領域備受討論的挑戰,與L1項目和L2解決方案有關。然而,我們沒有標準化的指標或基準.
1900/1/1 0:00:00在2022年上半年,市場參與者在鑄造NFT上花費了大約27億美元的資金。那NFT項目用他們籌集的錢到底做了什么呢?在2022年1月1日至6月30日期間,市場參與者在以太坊區塊鏈上花費了96322.
1900/1/1 0:00:008月14日,Polkadot生態項目Acala突遭黑客攻擊,受iBTC/aUSD流動性池的參數配置錯誤影響,逾13億枚aUSD被錯誤挖出,導致aUSD價格嚴重脫錨,鏈上價格跌破0.01美元.
1900/1/1 0:00:00監管之雷突降TornadoCash除了逐漸臨近的以太坊合并,美國財政部外國資產控制辦公室(簡稱OFAC)對搭建在以太坊上的隱私混幣器TornadoCash開展制裁是近期最大的行業熱點.
1900/1/1 0:00:00