買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > XMR > Info

USDC:一個簡單的簽名如何導致50萬美元被盜?_SDC

Author:

Time:1900/1/1 0:00:00

你可能很難想象,Metamask中一個簡單的簽名就能掏空你的錢包。但這樣的事卻發生在了一名資深用戶身上,今天他因一個漏洞損失了近50萬USDC。如果不多加小心的話,你可能就是下一個他。所以,今天我想和大家講講這件事的來龍去脈,告訴大家以后如何注意此類問題。那是在一個安靜的午后時分,Joe突然發現自己的錢包被轉走了46.9萬USDC。這次轉賬并不簡單,肯定不是攻擊者能做出的行為,因為他們根本不可能得到Joe錢包的權限。那就說明,轉走他所有USDC的應該是某個惡意合約。

在講述今天的故事之前,我需要先向大家解釋一些術語。USDC是以太坊上的一個具有多種功能的合約,規定了我們可以如何使用USDC。在眾多功能當中,我們需要特別關注下面兩項功能:轉賬代轉

傳奇投資者Jim Rogers:最糟糕時刻尚未到來,美元替代品缺位將是一個大問題:7月9日消息,傳奇投資者Jim Rogers在一檔播客節目中表示,美國經濟最糟糕的時刻尚未到來。通貨膨脹將會變得更糟。債務問題將變得更加嚴重,美國將遭受損失。由于美國長期貨幣超發,最終我們將付出代價。而一旦美國和美元出現問題,沒有潛在的美元替代品將是一個大問題。世界也因此將在一段時間內陷入嚴重的金融危機。[2023/7/9 22:26:50]

當你需要在錢包之間轉移USDC,或其他ERC20s時,就需要用到轉賬功能。它可以將Token從調用者轉移到其他地址。如果有人能以你的名義惡意使用該功能,那么他一定得先掌握了你錢包的全部權限才行。

Polygon Labs總裁:下一個Jeff Bezos將來自Web3:金色財經報道,Polygon Labs總裁Ryan Wyatt在他的書中寫道,他希望有一天能領導一家公司。現在他正在做這件事,盡管是在一個非常不同的行業。他認為下一個巨大的科技巨頭或杰出人物將來自這個行業。

Wyatt表示,“我毫不懷疑,甚至就目前而言,或許下一個亞馬遜已經出現了,那個人或許會成為下一個Jeff Bezos,他就在Web3中。請注意,他就要來了,希望他是在Polygon上構建。”[2023/2/19 12:15:13]

Wintermute創始人:DeFi的下一個大潮可能來自GameFi:金色財經聯合Coinlive現場報道,新加坡“Token 2049”峰會活動今日舉辦,在題為 \"擴大DeFi規模,實現大規模應用 \"的圓桌討論中,Wintermute創始人兼首席執行官Evgeny Gaevoy表示,推動DeFi采用的一個因素是復雜性的抽象化,DeFi用戶在使用該協議時希望感到安全。談到DeFi的下一個大潮,他認為它可能來自GameFi,不是那些舊的區塊鏈游戲,而是實際上新的游戲。Web3提供了游戲內資產的所有權,而現在很多游戲都沒有提供。

Uniswap Labs首席法務官Marvin Ammori認為,傳統金融和去中心化金融的結合可能需要一段時間。很多人覺得傳統金融更容易使用,據此,在使用DeFi時,人們只需要管理自己的私鑰和錢包。DeFi的未來取決于我們建立的東西,確保每個人都能使用DeFi。[2022/9/28 5:57:47]

當你與合約產生互動時,它們會通過代轉功能來轉移你的Token,具體金額由你提前預設好的比例決定。因此,如果你允許一項合約轉移無限量的USDC,那么理論上它就可以拿走你所有的USDC。現在讓我們回到Joe的故事當中,轉走他全部USDC的確實就是transferFrom功能。然而,只有當Joe批準合約使用他的USDC時,transferFrom才能發揮作用。但事實上,Joe堅信自己沒有批準任何事項。

美國情報部負責人:俄羅斯使用加密貨幣將是西方的一個挑戰:3月9日消息,美國情報部門負責人:俄羅斯使用加密貨幣完全破壞西方的制裁將是一個挑戰。(金十)[2022/3/9 13:45:42]

可是,DeBank的交易記錄清楚地顯示,在漏洞發生前10分鐘,該惡意合約可以無限使用賬戶中的USDC。那么問題就在于,如果不是Joe本人的話,究竟是誰給了該合約這一項批準呢?我只能說,Joe確實批準了這一操作,但卻是在他不知情的情況下完成的。

Etherscan上的信息顯示,Joe本人確實沒有調用該功能,真正批準了這一額度的是其他地址,這才讓惡意合約得以花光Joe全部的USDC。我們不禁疑問,別人怎么能代替我給予合約許可呢?

許可功能的引入原本是為了改善以太坊的用戶體驗,它只需一個簽名就可以讓用戶在不提交交易的情況下修改批準金額。也就是說,只要有了你的簽名,任何人都可以調用許可功能,并更新你對合約的批準額度。

當你使用1inchdApp時,你就可以體驗到這一功能。如果你想在上面出售USDC,那你并不需要事先批準,只需要簽上你的名字就夠了。有了這個簽名,1inch便獲取了你全部USDC的使用權限。雖然1inch不會無緣無故花光你所有的USDC,但這卻給了惡意合約機會。

Joe一定是不小心在一個惡意網站上簽署了這樣的信息。不幸的是,那一次他用的是熱錢包,簽名只是隨手點擊一下就完成了。如果他用的是硬件錢包的話,就需要在外部設備上簽署信息,那么還會有一個思考的時間。有了Joe的簽名,其他地址便可以提交一個帶有許可功能的交易,這樣惡意合約就獲取了Joe錢包全部USDC的使用權限。然后,只要它調用transferFrom功能,就可以轉走全部這些資金了。

所以說,一個看似小小的簽名卻可以引來巨大的災難。在某些情況下,Metamask會在你準備簽名是對你發出警告,告知你其中的危險性。簽署一個信息可能是危險的。但一些技術層面上的批準簽名卻不會收到預警,但這些一旦濫用往往會造成巨額的損失。如何避免今后遇到類似的問題?1.不要在Metamask中簽署一切內容;2.花點時間了解你所簽署的內容;3.對傳統的批準事項要格外小心。原地址

Tags:USDCSDCUSDJOEusdc幣與usdt幣哪個好PCUSDC幣digitalusdTrader Joe

XMR
AIN:內幕交易、團隊控盤,謹慎參與DogeChain_GAINZ TOKEN

此前,Odaily星球日報曾關注過一款meme公鏈Dogechain,Dogechain為使用PolygonEdge開發的EVM兼容鏈網.

1900/1/1 0:00:00
INT:「長周期」項目遇冷,「Free Mint」項目成功的關鍵是什么?_Minter HUB

7月的NFT市場會讓人聯想到這樣的場景:「冬日,持續的寒風凜冽、大雪紛飛后,耀眼的陽光乍現,人們渴望著溫暖而涌出...」從成交量上看,進入7月以來,NFT市場依然低迷.

1900/1/1 0:00:00
?ArkStream Capital: 詳解zk在擴容和隱私保護賽道的投資機會 ( 二 )

相關閱讀 ArkStreamCapital:詳解zk在擴容和隱私保護賽道的投資機會(一)零知識證明和擴容目前來看,區塊鏈所有設計的出發點,本質都是圍繞區塊.

1900/1/1 0:00:00
WEB:王峰:對Web3原生靈魂綁定的四點思考_WEB3

作者于2007年前在金山軟件先后負責計算機反病產品和數字娛樂事業部。其后創辦藍港互動從事游戲設計制作及發行,直至2014年香港上市。2018年初創辦了共識實驗室和火星Marsbit.

1900/1/1 0:00:00
POW:堅守PoW的邏輯:以太坊Merge硬分叉合法性與可行性分析_以太坊官網錢包下載教程

Ibelievethatnoteverythingthatcanbecountedcounts,andnoteverythingthatcountscanbecounted.我相信,能被計算的.

1900/1/1 0:00:00
ETHW:Grayscale:淺析ETHW分叉面臨的挑戰_ethylbenzene

背景以太坊計劃于2022年9月15日合并到權益證明(PoS),正如預期的那樣,這引起了人們對工作量證明(POW)以太坊(ETHW)分叉的猜測.

1900/1/1 0:00:00
ads