失去“希望”的团队:贴出了子照片和身份证 Hope局损失180万美元

2023年2月21日,CertiK发现了2023年迄今为止Arbitrum上最大的退出局。一个最近推出的名为Hope Finance的项目,号称在局中损失了180万美元。然而经过调查后发现,这场局竟与该项目团队自身的相关钱包有关。该钱包地址在策划了一个获取存款的后门后,抽走了Genesis Rewards Pool奖池的大量资金,造成了该起局。

Hope Finance 于2月1日开始宣传他们的项目,并宣布预计在UTC时间2月20日下午两点启动。然而,启动没多久,一个外部地址(EOA)很快就耗尽了该项目的Genesis Rewards Pool奖金池。

起初来看,Hope Finance项目似乎是被黑客发现漏洞并利用了。然而在检查该团队的一些钱包活动后,CertiK专家发现该项目是一个退出局。

超模瓦伦蒂娜·桑帕约发布NFT纪念失去生命的跨性别者:9月14日消息,The Lions Management将与LUKSO合作发行关于超模兼LGBTQ+活动家瓦伦蒂娜·桑帕约 (Valentina Sampaio) 的首批NFT系列,纪念今年在美国失去生命的跨性别者,以提高对美国反跨性别暴力的认识。Lambada Dyed Red White Blue NFT将以拍卖的形式发行,整个拍卖过程为期四天。[2021/9/14 23:23:13]

当然,并非所有与Hope Finance公司有关的团队成员都参与了该起退出局。事后,该项目的推特账户发布了一张他们声称“局负责人”的图片,同时还附上其身份证等信息。

陈伟星:巴菲特和芒格恨比特币,说明他们害怕失去铸币税:5月2日,泛城资本、快的打车创始人陈伟星表示,铸币税是交给通胀型资产拥有者的,而不是交给政府的。巴菲特和芒格的公司是全世界这种铸币税最大的获益公司之一,并且利用美元霸权的金融漏洞,从不分红,超低利息,随意喊单,并树立了成功者榜样的大牌坊。他们恨比特币,说明他们害怕自己失去,而不是害怕别人失去。 ????[2021/5/2 21:17:32]

被指控的人员是一名尼日利亚学生,大家很快找到其Linkedin账号,尽管没有发表过任何动态,但仍可确认该Linkedin账号属于该学生。

CertiK安全专家发现,一旦外部地址EOA 0x...9113调用含有关键漏洞的OpenTrade函数,Genesis Rewards Pool合约的资金就会被抽走。总价值186万美元的被盗资金在被桥接到了以太坊之后存入到了Tornado Cash。

动态 | BitMEX首席执官:传统交易员可能会失去周末和午休时间:BitMEX首席执行官兼联合创始人Arthur Hayes在新加坡米尔肯研究所亚洲峰会上表示,随着数字金融将改变一切,包括工作场所,传统交易员可能会失去午休时间和周末。Hayes指出,加密货币每周7天、每天24小时交易,最终将影响“从传统的股票、债券和外汇交易,到支付的处理和记录方式”的方方面面。如果Hayes的预测成真,劳工组织将如何回应,还有待观察。劳工组织在通过和采用周末、每周40小时工作制和强制休假方面发挥了至关重要的作用。[2019/9/21]

为了抽走Genesis Rewards Pool资金池的资金,EOA 0x...9113创建了一个假的路由器合约,并将这个地址更新为Genesis Rewards Pool资金池内的 SwapHelper。

声音 | Dovey Wan:以太坊担心的不是ASIC中心化 而是担心失去控制权:丹华资本前董事总经理、Primitive创始人Dovey Wan刚刚发推表示:以太坊才是完全控制系统的人,这也是他们期望的结果,根本没有社区什么事情,他们担心的不是ASIC中心化,而是担心他们失去完全控制权,从他们每次都非常快的决定然后执行硬分叉来看,我不认为他们经过社区讨论和深思熟虑过。[2019/1/15]

虽然这会带来私钥泄露的嫌疑,但它也意味着,需要多签钱包四个所有者中的三个得到确认。即: 任何外部黑客都必须在任何资金被盗之前破坏三个外部地址(EOA)。虽然这不是完全不可能,但是概率很小。

当检查0x8EBd0(Hope Finance multisig多签钱包时)所有者EOA时,我们可以看到EOA 0x11a9b和0xe1c37没有交易历史。一个钱包是奖池创建者,另一个钱包最初由Binance资助。

① 该事件是从0x4481A创建了一个未经验证的假路由器合约开始。

② 然后GenesisRewardPool(0xdfcb)被用来更新SwapHelper,将路由器地址改为第一步创建的假地址。这个setRouter更新需要多签钱包0x8ebd的四个所有者中三个所有者的批准。

对setRouter的更新进行多签批准

③ 0x4481A调用了假的路由器合约,并调用0x3c6455ac函数用以更新_swapExactTokenForTokens和_USDC两个参数,其中第一个参数被设置为0x957D,第二个留了空白。

④ 0x4481A两次调用OpenTrade,用于借入资金,一次用于Pool 0 (WETH),另一次用于Pool 1 (USDC)。两次OpenTrade调用,总共向0x957D转移了477 枚WETH和1,061,759 枚USDC。

对于Pool 0,OpenTrade的调用触发了477枚WETH转移到Hope TradingHelper。此时,WETH会被正常的发送到swap地址并转换为USDC。

另外一边,在对0x1994函数反编译后,我们可以看到变量`v9`被赋值为`address(varg2[0x0])`,也就是交换`path`中的第一个token,即WETH。同时变量`v2`被赋值为预先设定的接收地址,即0x957D。而`v17`被赋值为`TradingHelper`地址,该地址存储了所有的WETH。

下图的一行代码,仍然是在_swapExactTokensForTokens函数中,将'v56'地址(单独计算)的477WETH从msg.sender的v17转移到了接收地址0x957D。

⑤ 两次OpenTrade调用,总共向0x957D转移了477 枚WETH和1,061,759 枚USDC。这些资金通过CelrBridge桥接到以太坊,并转换为总共1,095个ETH,然后被发送到Tornado Cash。

CertiK中文社区

企业专栏

阅读更多

金色早8点

金色财经

Odaily星球日报

欧科云链

Arcane Labs

深潮TechFlow

MarsBit

澎湃新闻

BTCStudy

链得得

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

AAVE世界大会上 Web3公司的表现最为强劲

2023年世界经济论坛年会于2023年1月16日至20日在达沃斯举行,这是世界经济论坛时隔三年回归线下。与1971年达沃斯论坛第一次举办时相比,如今达沃斯的雪量已经减少了40%以上.

Filecoin大佬讲解Staking的科普与分析

2/n 如果把以太坊看作是一家公司的话,负责Staking的验证者(Validator)就是员工。它的工作就是验证交易的合法性,然后打包区块上链(虽然构建区块这活儿,如今也已经慢慢外包给MEV服务商了).

[0:15ms0-2:230ms