買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 幣贏 > Info

EFI:ERC20 無限授權 方便自己也方便黑客 有沒有解決方案?_Pyrrho DeFi

Author:

Time:1900/1/1 0:00:00

隨著DeFi的火爆,一般的區塊鏈老手用戶肯定不止一次對DeFi項目進行授權了,每當使用一個新的DApp,都需要授權這個DApp花費你的代幣。除了流程繁瑣之外,每次授權都還要支付不菲的手續費。很多用戶為了省錢省事,每次授權都是提供無限期授權,結果不知道哪天,突然發現自己的錢被人轉走了,而原因并不是因為私鑰被盜,而是因為圖方便給DeFi合約進行了無限授權,為什么會有無限授權?有沒有解決方案?

為什么要有ERC20授權?

有了以太坊上的原生代幣ETH,你就可以將ETH發送至該智能合約,同時調用智能合約功能。這是通過所謂的可支付函數實現的。但是,由于ERC20代幣本身就是智能合約,以太坊無法通過直接將智能合約代幣發送到智能合約來調用其函數。原因是這個轉賬是在ERC20代幣合約上發生的,不在DeFi合約。

慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題:4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。

當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。[2022/4/12 14:19:58]

那么如果想要合約來調用ERC20應該怎么辦?ERC20標準中,提供了一個讓智能合約使用transferFrom()函數代表用戶轉移代幣的方案。為了激活這個功能,需要用戶授權智能合約轉移代幣的權限。

動態 | Emercoin與Infopulse合作開發區塊鏈技術:據cryptoninjas消息,區塊鏈應用平臺Emercoin與國際軟件開發公司于15日簽署合作協議,共同發展高端解決方案,并在公司和開發社區之間推廣區塊鏈。Infopulse營銷副總裁表示,將結合以往經驗,把Emercoin技術融入到公共區塊鏈功能所需的解決方案開發中。[2018/8/16]

授權后,用戶就可以將代幣“存入”智能合約,進行DeFi應用的使用了。

比如,用戶將USDT“存入”Aave來賺取利息,首先需要授權Aave合約可以從用戶的錢包中取出USDT。然后再調用Aave合約函數,指定想要存入USDT的數量。然后,Aave合約使用transferFrom()函數從你的錢包中取出相應數量的USDT完成轉賬。

CommerceBlock (CBT) 上線Gatecoin:5月9日,Gatecoin交易所已經上線了CommerceBlock (CBT) ,用戶可以用BTC和ETH交易CBT。[2018/5/9]

無限ERC20授權的問題

授權使用DeFi時,你就可以選擇將這個幣種單次授權,即僅同意本次轉賬,或者進行無限授權,讓合約能夠在未來不限次的有權操作你錢包內的這種代幣。

在目前DeFi依托的以太坊網絡底層不完善的前提下,對DeFi合約進行無限授權,是能有有效提高DeFi使用體驗的一種方式。避免了每次使用前都要進行授權的麻煩,以及每次交易前授權造成的GAS消耗。設置無限授權后,用戶只需要同意一次,之后存款時就不會再重復這一過程。

HitBTC公告宣布恢復ERC20充值:據HitBTC官方消息,ERC20已重新恢復充值。HitBTC將繼續檢查轉賬功能,暫未恢復該功能,將根據監察結果決定是否恢復轉賬功能。[2018/4/26]

但是,該設置存在很大的弊端。因為用戶授予的,不僅僅是操作轉入合約部分代幣的權利,而是這個錢包中這個代幣的支配權。

也就是說一旦合約留有后門,或者遭到黑客攻擊,那么不僅是存入DeFi項目中的代幣,我們自身錢包里的相應代幣也將受到威脅。而由于這個授權是由自身私鑰簽名授權的,因此一旦遭到攻擊,即便使用冷錢包,也不能防止自身財產被盜。

怎樣防范風險?

1.對于不交易的持倉資產可以選擇取消授權

現在DeFi項目如同雨后春筍,不知不覺可能就會授權很多項目,這就加大了被盜風險,我們可以在DeBank上通過查詢自身錢包地址的方式,查詢授權的合約,然后及時取消高風險項目的授權。

2.分號使用,交易完及時轉出資產

即便是再靠譜的項目,也都存在被攻擊的可能,因此,不要把雞蛋放到同一個籃子里更加重要。

3.考慮其他項目

既然以太坊底層無法改變,那么其他擁有靈活底層的公鏈,就成為了后續可以關注的對象。

比如推出了多原生代幣功能的QuarkChain。在QuarkChain主網中,多原生代幣(Multinativetoken)在QuarkChain系統中和QKC基本是一樣的地位,可以調用合約、跨鏈、在滿足某些情況的條件下可以支付交易手續費,除了不能參與QKC網絡治理,原生代幣可以實現QKC所有的功能,包括跨鏈轉賬。大部分Defi面臨的非原生資產不便利性問題都可以解決。而未來合約中,原生代幣的功能,將做到和QKC完全一致,消除多原生代幣應用的最后一層障礙。也就是說不需要授權,也就避免了無限授權的問題。

結語

代幣授權存在很大的安全隱患。如果我們想要改善密碼學貨幣應用的用戶體驗和安全性,我們顯然需要改進代幣授權功能。目前,最有潛力的就是多原生代幣功能從底層解決授權問題帶來的安全風險,不過目前QuarkChain公鏈上DeFi項目仍然較少,相信后續會有更大的爆發。

Tags:DEFIDEFEFIRC2Pyrrho DeFifdudefiWDEFI幣Wrapped Secret (ERC20)

幣贏
BTC:虛擬幣錢包 如何合規經營?_DIE

2021年6月21日,一則消息出現在人民銀行官網《人民銀行就虛擬貨幣交易炒作問題約談部分銀行和支付機構》,記者老友催稿,要求颯姐抓緊寫些個人觀點.

1900/1/1 0:00:00
CAS:擴容帶走了以太坊的熱鬧?沉默之后是爆發_以太坊

近期,隨著加密市場行情的走低,以及Matic、BSC等側鏈的發展,以太坊鏈上交易的Gas費用大幅度降低,已經連續多日維持在10Gwei左右,在不活躍的時段,甚至低至5Gwei.

1900/1/1 0:00:00
OTC:趙東案的三個疑問 以及最新《電詐意見二》對OTC的影響_BitcoinPeso

趙東案,一直牽動幣圈人的心。官方消息一直未公布。日前,歐科鏈訊消息,稱趙東案庭審已結束。 總結下消息內容: 1、趙東等人為跑分平臺提供OTC服務,所涉交易達2kw+元,涉嫌幫助信息網絡犯罪活動罪.

1900/1/1 0:00:00
DEFI:金色DeFi日報 | 支付寶發行《伍六七》、敦煌飛天、九色鹿NFT皮膚_Defi Factory

DeFi數據 1.DeFi總市值:668.73億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:49.

1900/1/1 0:00:00
OIN:Coinbase推出加密貨幣應用商店_shadowcoin

Coinbase首席執行官BrianArmstrong將自托管和DeFi列為Coinbase的優先事項。Armstrong表示,DeFi是“行業發展的未來”.

1900/1/1 0:00:00
COI:募資22億美元 全球最大加密基金a16z是怎樣煉成的?_PCOIN幣

盡管市場持續動蕩,但加密風投機構們仍然在不斷加碼。近幾個月,多個知名加密風投機構完成新基金的募資,為其未來投資儲備彈藥.

1900/1/1 0:00:00
ads