区块见闻 区块见闻
Ctrl+D收藏区块见闻

ATS:案例 | UniCats “开后门” 钓鱼 十数万UNI“洗白”_BABYCATS

作者:

时间:

时值国庆大假期间,加密钱包初创公司ZenGo的研究员亚历克斯·马努斯金爆料称,有用户一夜之间损失了价值14万美元的Uniswap代币UNI,而这与名为UniCats的“收益农场”有关。

据了解,一些参与DeFi提供流动性挖矿赚取收益的用户最近发现了UniCats这个新农场。从界面来看,UniCats类似YamFinance和SushiSwap;收益方面,不仅可挖矿本地MEOW代币,同时还可挖出包括UNI在内的其它代币。

界面友好,产能不赖,资产入场。

当用户准备提供流动性时,UniCats弹出提示框,要求获取消费限制许可,而该许可的限制是:无限。

广东高院发布虚拟货币典型案例:不法投融资活动不受法律保护:金色财经报道,2月22日,广东省高级人民法院发布2021年度全省法院涉互联网十大案例。其中,韦某等与章某等网络侵害虚拟财产纠纷案入选。

该案中,XIN币为一种加密虚拟“货币”。2019年7月,韦某等组成A团队、姜某等组成B团队、章某等组成C团队,共同投资XIN币获取收益,其中韦某等四人投入的XIN币是向散户募集所得,委托、募集行为均发生在中国境外。2020年3月章某将C团队保管的私钥删除,导致三团队投资的XIN币无法取出。韦某等诉请章某等赔偿XIN币丢失的经济损失1190万元。广州互联网法院审理认为,XIN币不具备法定货币的合法性,投资者通过境外募集获取XIN币并进行投资获取收益的投资交易行为,危害公众财产安全,扰乱社会经济秩序,损害社会公共利益,违背公序良俗,不受法律保护,由此引发的损失应自行承担,故驳回韦某等全部诉讼请求。(人民资讯)[2022/2/22 10:08:17]

用户可能怎么也不会想到,在这个无限消费的许可的背后,UniCats开发者早已暗置了一个直通自家资产的“后门”。用户的资产可由此被悄悄转移至开发者指定的地址。

动态 | 福州自贸片区发布第五批金融创新案例,包括跨境业务区块链服务平台试点案例:近日,福州自贸片区管委会联合人民银行福州中心支行、福建银保监局、福建证监局、市金融监管局等单位,发布第五批10个金融创新案例。至此,福州自贸片区发布的金融创新案例增至80个。第五批金融创新案例集中金融服务质效、跨境金融创新、突出对台和海丝特色和促进产业高质量发展等4个方面。其中,推动跨境金融创新方面,主要包括全国首批跨境业务区块链服务平台试点和全国性基金管理服务平台——海峡基金港2个案例。[2019/11/8]

就这样,有大胆且不幸的“农夫”瞬间被窃取了价值14万美元的UNI,而其他用户也有不同程度的损失。

盗窃“现场”

那么,UniCats开的这个“后门”,又是如何对用户进行窃金操作的呢?

IBM任常锐博士:Hyperledger区块链平台重点关注四个领域 落地超400个案例:IBM中国研究院行业与解决方案研究总监任常锐博士在“区块链技术与食品安全保障国际研讨会”上表示,基于Hyperledger区块链平台,IBM在世界范围内有超过400个实际落地的区块链商业案例。目前,IBM区块链平台重点关注四个领域的发展,第一是可信食品Food Trust,第二是全球贸易的数字化,第三是贸易金融,第四是全球支付。[2018/9/13]

1、盗窃者首先将UniCats的owner权限转移给一个合约地址。

2、盗窃者通过获得owner权限的合约地址调用UniCats的setGovernance方法。

3、setGovernance函数调用对于代币的transferFrom函数,将用户资产转移到盗窃者地址。

泰康在线CEO王道南:公司区块链在积分体系、反欺诈等方面都有实际应用案例:近日,泰康在线CEO王道南接受独家专访时表示,公司目前在智能客服技术上已成熟,区块链在积分体系、反欺诈等方面都有实际应用案例,另外,大数据、人脸识别等已在广泛应用。[2018/4/18]

第2、3步为此次盗窃的核心步骤,如下图所示:

“后门”分析

UniCats合约中的setGovernance函数是实现盗窃的关键。通过调用此函数,UniCats合约即可作为调用者,能够向任意合约发起任意调用。

据上图所示,调用该方法可输入两个参数?,即一个地址类型的“_governance”和一个bytes类型的“_setData”。而函数的governance.call(_setupData)其实是表示向参数“_governance”地址发起一笔交易,其calldata为参数“_setData”。如此一来,只要有权限调用这个方法,便可以借合约的身份发起任意交易。

在进行代码编写时,其注释表示此函数是一个修改治理合约的函数,如下图所示:

事实上,根据成都链安的审计经验,修改治理合约通常并不需要调用call。而且,UniCats在对用户资产进行盗窃时,还刻意多次变换owner地址,如下图所示:

不仅如此,资产在转出后还立刻被流入混淆器,如下图所示:

如此操作,老练狠辣、一气呵成,因此基本可以断定,该项目就是一个彻头彻尾的局,为的就是钓鱼而上线。

令人细思极恐的是,在本案例中盗窃者调用了transferFrom方法对用户的资产实施转账,这就使得即便存在于钱包的用户资产,也可能面临被盗的风险。由于在合约授权时发起的是无额度限制授权,因此,一旦授权许可通过,合约就有权转移用户所有的资产。

成都链安郑重提醒,用户在进行合约授权时,使用多少,授权多少。这样操作的话,即便不幸遭遇类似欺诈性质的合约,也不会殃及钱包中的本金。如果用户不太清楚自己的授权情况,可以通过以下工具进行查询。

1、https://approved.zone

2、https://revoke.cash

3、https://tac.dappstar.io/#/

小结

于DeFi领域,用户获得新币的门槛大大降低,通过组合资产投资的确可能在短期内实现大规模的增值收益。但是,用户资产可能面临的风险状况就变得更为复杂,在这点上必须引起高度注意。

在DeFi这个“黑暗森林”,大胆冒险是禁忌一般的行为。用户资产不仅要受到客观行情波动的影响,质押时是否遭受“清算”也无法预知,而合约中的人为陷阱更是无处不在。

尤其是,不少DeFi项目都存在代理转账的逻辑,多数项目方也会直接要求用户授权最大值。也就是说,用户授权后,某些不良合约将利用留“后门”的手段,反噬用户所持的全部资产。

因此,对于用户而言,来自合约的一切许可请求都要格外注意,宁理性退场,不冒然入坑,时刻警惕恶意项目方的此类“后门”陷阱。

标签:UNIATSCATSCATuniarts币行情SATSALL价格BABYCATSSUPERCAT币

莱特币价格热门资讯
OIN:数字资产期权合约产品研究报告 | TokenInsight_数字资产类应用案例包括

要点总结 ①2017年末,芝加哥期权交易所与芝加哥商品交易所推出比特币期货合约,同一时期,LedgerX启动其首个长期交易的比特币期货期权.

USD:用弹性供应解决无常损失,Bancor和YFI打算这么干_usdt币圈最新消息

作者:插兜小哪吒 DeFi发展的路上,还有许多问题需要解决,如流动性做市无常损失、ETH交易拥堵、GAS费高等等。对于DEX来说,解决无常损失,是许多项目方在考虑的事.

ANC:行情分析:比特币反弹逐渐乏力,日内继续看空_BNT

今日快讯: 据10月3日消息,前高盛交易员、DrawBridgeLending首席执行官JasonUrban在接受采访时表示,他现在目睹大型投资者正在以相同的速度购买比特币和黄金.

ATS:OKEx投研 | 比特币死守11270支撑,高位震荡仍将延续_UNIC

免责声明:本专栏內容概不构成任何投资意见,內容亦并非就任何个别投资者的特定投资目标、财务状况及个别需要而编制。投资者不应只按本专栏內容进行投资.

科技股:第一所蚂蚁链大学落地江西,2020区块链创新应用高峰论坛圆满落幕_CAWCE

来源:蚂蚁链 9月29日,作为2020中国国际区块链技术与应用大会主题论坛之一,由江西省政务服务管理办公室、江西省信息中心指导.

NLINK:数据:以太坊期权交易量陷入停滞,交易活动锐减_科技股

在9月25日月度合约到期后,以太坊期权市场陷入了停滞。ETH未平仓合约量也有所下降,表明交易活动整体减少。期货和期权交易中的“未平仓合约”指的是市场中有效合约的总量.