一个简单的签名如何导致50万美元被盗?

你可能很难想象,Metamask中一个简单的签名就能掏空你的钱包。但这样的事却发生在了一名资深用户身上,今天他因一个漏洞损失了近50万USDC。如果不多加小心的话,你可能就是下一个他。所以,今天我想和大家讲讲这件事的来龙去脉,告诉大家以后如何注意此类问题。那是在一个安静的午后时分,Joe突然发现自己的钱包被转走了46.9万USDC。这次转账并不简单,肯定不是攻击者能做出的行为,因为他们根本不可能得到Joe钱包的权限。那就说明,转走他所有USDC的应该是某个恶意合约。

声音 | 何一:币安没有抛售一个BNB是因为不需要靠售出BNB维持运转:币安联合创始人何一晚间在微博表示,币安团队所持有的BNB目前没有抛售一个的原因简单:我们不需要售出BNB来维持运转,相反我们在海量销毁BNB来确保BNB的稀缺性,也许很多项目按照白皮书售出无可厚非,但如果在一开始就卖币会所嫩模,就不会有今天的币安;还是那句“如果自己都不相信,凭什么要其他人相信?”[2019/7/9]

在讲述今天的故事之前,我需要先向大家解释一些术语。USDC是以太坊上的一个具有多种功能的合约,规定了我们可以如何使用USDC。在众多功能当中,我们需要特别关注下面两项功能:转账代转

声音 | 赵长鹏:将很快就起诉红杉资本一事写一个更加个人的观点:针对“赵长鹏正起诉风投巨头红杉资本,要求名誉损害赔偿”一事,赵长鹏发推称:我将很快就此写一个更加个人的观点。[2019/5/23]

当你需要在钱包之间转移USDC,或其他ERC20s时,就需要用到转账功能。它可以将Token从调用者转移到其他地址。如果有人能以你的名义恶意使用该功能,那么他一定得先掌握了你钱包的全部权限才行。

当你与合约产生互动时,它们会通过代转功能来转移你的Token,具体金额由你提前预设好的比例决定。因此,如果你允许一项合约转移无限量的USDC,那么理论上它就可以拿走你所有的USDC。现在让我们回到Joe的故事当中,转走他全部USDC的确实就是transferFrom功能。然而,只有当Joe批准合约使用他的USDC时,transferFrom才能发挥作用。但事实上,Joe坚信自己没有批准任何事项。

声音 | 孙宇晨:Tron将创建一个自定义代币来为BitTorrent平台提供支持:据Dailyhodl报道,Tron创始人孙宇晨(Justin Sun)表示,将创建一个自定义代币来为BitTorrent平台提供支持,并为用户参与网络提供动力。孙宇晨表示,“在BitTorrent平台参与网络的用户将根据他们提供的宽带获得代币奖励”。[2018/8/30]

可是,DeBank的交易记录清楚地显示,在漏洞发生前10分钟,该恶意合约可以无限使用账户中的USDC。那么问题就在于,如果不是Joe本人的话,究竟是谁给了该合约这一项批准呢?我只能说,Joe确实批准了这一操作,但却是在他不知情的情况下完成的。

MIT正在测试一个智能合同驱动的比特币闪电网络:上周,麻省理工学院(MIT)透露,其已经演示了比特币闪电网络的实验性用例,展示了如何将它与智能合约结合起来,使比特币网络不仅能够处理数百万笔交易,而且还能够以更高程度的复杂度来进行处理。MIT创造性地使用所谓的“预言机”(oracle,一种可信的实体,旨在向智能合约广播数据)使得演示的成功成为可能的。这是第一次有运行代码的原型实现。[2018/5/23]

Etherscan上的信息显示,Joe本人确实没有调用该功能,真正批准了这一额度的是其他地址,这才让恶意合约得以花光Joe全部的USDC。我们不禁疑问,别人怎么能代替我给予合约许可呢?

英国石油:区块链是一个巨大推动者:英国石油公司对区块链进行6个月的交易试点,该公司认为区块链是一个巨大推动者。此前英国石油曾加入以太坊企业联盟(EEA)。[2018/4/11]

许可功能的引入原本是为了改善以太坊的用户体验,它只需一个签名就可以让用户在不提交交易的情况下修改批准金额。也就是说,只要有了你的签名,任何人都可以调用许可功能,并更新你对合约的批准额度。

当你使用1inchdApp时,你就可以体验到这一功能。如果你想在上面出售USDC,那你并不需要事先批准,只需要签上你的名字就够了。有了这个签名,1inch便获取了你全部USDC的使用权限。虽然1inch不会无缘无故花光你所有的USDC,但这却给了恶意合约机会。

Joe一定是不小心在一个恶意网站上签署了这样的信息。不幸的是,那一次他用的是热钱包,签名只是随手点击一下就完成了。如果他用的是硬件钱包的话,就需要在外部设备上签署信息,那么还会有一个思考的时间。有了Joe的签名,其他地址便可以提交一个带有许可功能的交易,这样恶意合约就获取了Joe钱包全部USDC的使用权限。然后,只要它调用transferFrom功能,就可以转走全部这些资金了。

所以说,一个看似小小的签名却可以引来巨大的灾难。在某些情况下,Metamask会在你准备签名是对你发出警告,告知你其中的危险性。签署一个信息可能是危险的。但一些技术层面上的批准签名却不会收到预警,但这些一旦滥用往往会造成巨额的损失。如何避免今后遇到类似的问题?1.不要在Metamask中签署一切内容;2.花点时间了解你所签署的内容;3.对传统的批准事项要格外小心。原地址

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

非小号主动拒绝“投攻击”——合约钱包的登场机会

8月8日,据官方消息,美国财政部海外资产控制办公室将TornadoCash纳入制裁名单,包括其网站以及多个以太坊和USDC钱包地址。所有美国个人和实体都被禁止与TornadoCash或任何与该协议绑定的以太坊钱包地址进行交互.

ETH深陷流动性危机,BendDAO如何求生?

近期由于NFT市场因素,NFT抵押借贷协议BendDAO出现大量清算拍卖,并且平台出现严重的流动性危机,BendDAO资金利用率突破103%。对此,BendDAO紧急发布新提案BIP#9,拟修改部分协议参数以解决流动性危机.

[0:0ms0-0:841ms