買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 波場 > Info

CATS:案例 | UniCats “開后門” 釣魚 十數萬UNI“洗白”_BABYCATS幣

Author:

Time:1900/1/1 0:00:00

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。

據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。

界面友好,產能不賴,資產入場。

當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。

慢霧安全預警:Nacos出現遠程代碼執行漏洞攻擊案例,請相關方及時升級:金色財經報道,據慢霧區消息,Nacos 出現遠程代碼執行漏洞攻擊案例。Nacos 是 Alibaba 開源的一個更易于構建云原生應用的動態服務發現、配置管理和服務管理平臺,幫助用戶快速實現動態服務發現、服務配置、服務元數據及流量管理。Nacos 在處理某些基于 Jraft 的請求時,采用 Hessian 進行反序列化,但并未設置限制,導致應用存在遠程代碼執行(RCE)漏洞。其中,1.4.1 <= Nacos < 1.4.6,使用 cluster 集群模式運行受影響;1.4.0、2.0.0 <= Nacos < 2.2.3,任意模式啟動均受到影響。加密貨幣行業有大量平臺采用此方案,請注意風險,并將 Nacos 升級到官方最新新版本。[2023/6/9 21:25:29]

用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。

動態 | 福州自貿片區發布第五批金融創新案例,包括跨境業務區塊鏈服務平臺試點案例:近日,福州自貿片區管委會聯合人民銀行福州中心支行、福建銀保監局、福建證監局、市金融監管局等單位,發布第五批10個金融創新案例。至此,福州自貿片區發布的金融創新案例增至80個。第五批金融創新案例集中金融服務質效、跨境金融創新、突出對臺和海絲特色和促進產業高質量發展等4個方面。其中,推動跨境金融創新方面,主要包括全國首批跨境業務區塊鏈服務平臺試點和全國性基金管理服務平臺——海峽基金港2個案例。[2019/11/8]

就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。

盜竊“現場”

那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?

動態 | 農業銀行將區塊鏈技術應用于供應鏈金融 入選金融科技創新案例:根據新浪財經消息,由中國金融四十人論壇和金融城主辦的第三屆全球金融科技(北京)峰會在北京隆重舉行。此次峰會揭曉了“第三屆金融科技創新案例評選”的十佳案例獲獎名單。其中農業銀行成功上榜。農業銀行基于農商系電商平臺,創新地將區塊鏈技術應用于供應鏈金融中,開創了傳統銀行服務三農的新模式。[2018/9/2]

1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。

2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。

3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。

陳偉星:打車是區塊鏈技術落地的很好實驗案例:陳偉星表示現在的區塊鏈技術能改變世界的分配與激勵模型,但現在的區塊鏈被太多的人誤解,一是理解程度的問題,一是缺少真正明確的落地項目,打車實際上是一個非常合適的實驗案例。因為傳統的打車公司確實存在著嚴重的生產關系不協調,主要利潤被華爾街和平臺賺取;另外,打車的業務簡單明確,比較容易重新來設計所有價值貢獻者的利益分配關系。[2018/5/31]

第2、3步為此次盜竊的核心步驟,如下圖所示:

“后門”分析

UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。

據上圖所示,調用該方法可輸入兩個參數?,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。

在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:

事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:

不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:

如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。

令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。

成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。

1、https://approved.zone

2、https://revoke.cash

3、https://tac.dappstar.io/#/

小結

于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。

在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。

尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。

因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。

Tags:UNIICACATCATSuni幣的中文意思PICAFAT CATBABYCATS幣

波場
聯盟鏈:產業區塊鏈一周動態丨新四板跑步上鏈,國家區塊鏈漏洞庫定級細則發布?_超級聯盟鏈幣怎么獲得

近日,中國國際經濟交流中心副理事長黃奇帆表示,新基建涉及的信息基礎設施如5G網絡、大數據、人工智能、物聯網、云計算、區塊鏈等本身將帶來天量投資.

1900/1/1 0:00:00
區塊鏈:巴比特專欄 | 監管科技新方向:網絡化、嵌入式、實時化、混合化、智能化、全面化_SWIFT

前言:監管科技是最近幾年的一個重要研究課題。在2016年1月英國首席科學家顧問提出基于區塊鏈的監管科技會是重要課題,如今這成為事實.

1900/1/1 0:00:00
CAL:資金向BTC聚集 市場防御性上漲_RoboCalls

上期回顧 市場技術性反彈,但力度有限,上漲空間受限制,目前市場整體還處于承壓狀態,尚未擺脫下降通道的壓制.

1900/1/1 0:00:00
區塊鏈:巴比特專欄 | 谷燕西:50美元起投美國房地產_Solana

我在此前的幾篇文章中介紹過美國正在興起的房地產通證化,也就是把房地產的權益以通證的方式代表發行流通,通過資金募集來共同持有這個房地產所有權或債權。通證的持有者因此可以從中獲取穩定的收益.

1900/1/1 0:00:00
TOKE:巴比特學院公開課丨流動性挖礦的收益能否持續?如何選擇挖礦項目?_KEN

9月22日晚8點,巴比特學院公開課第11期將正式開課,與你一起探討DeFi挖礦收益可持續性。Uniswap挖礦年化50%,挖礦收益還能玩下去嗎?通證思維實驗室咨詢師周志強將為你解析Uniswap.

1900/1/1 0:00:00
INK:以太坊2.0最新動態:新測試網 Zinken 即將推出_Hostinkey

摘要: 一份Spadina測試網的簡單報告新測試網Zinken即將推出。Launchpad?已經啟動;創世押金期為一周Spadina測試網完成報告用于演練創世活動的Spadina測試網在上周二啟.

1900/1/1 0:00:00
ads