作者:谷昱
在过去的DeFi安全事故中,用户钱包的“批准”权限被恶意利用的情况屡见不鲜,许多DeFi用户被高APY吸引,向恶意项目网站批准了无上限的代币使用权限,导致钱包资产在不知情的情况下被项目方团队盗走,损失惨重。
如今,知名协议BadgerDAO用户也成为了受害者。12月2日上午,多名BadgerDAO用户在Discord首先反映了资产被盗的情况,经过讨论则发现问题在于Badger.com用户界面,即用户界面被黑客攻击并植入恶意钱包请求,诱导BadgerDAO用户为恶意地址批准代币使用权限,而不是项目智能合约存在问题。
BiKi平台BADGER今日上涨至38.56%:据BiKi平台行情显示,BADGER自上线以来连续上涨,今日涨幅38.56%,累计涨幅949.49%,现报价75.176USDT。
BadgerDAO旨在成为一个汇集所有优秀开发者社区,加速打造BTC在DeFi应用中的各类产品。[2021/2/5 18:59:05]
“当用户试图进行合法的存款和奖励领取交易时,这些批准就会出现,建立一个无限制的钱包批准基础,允许攻击者直接从用户地址转移与BTC相关的代币。”知名安全博客网站rekt表示。
BadgerDAO的Rebase机制锚定比特币DIGG现已上线:BadgerDAO的合成rebasing比特币DIGG现已上线,以太坊主网上合格地址可进行申领。根据BadgerDAO核心贡献者和分配架构师Jon Tompkins的说法,每个合格账户可申领的DIGG数量是使用以BadgerDAO应用程序中以太坊地址活动为中心的公式确定的。考虑了原生平台Badger代币的总收益、Badger收益与Badger质押比率以及总质押天数等因素。
然而,为了防止向“鲸鱼”过度分配,DAO批准了一个1.75 root的应用程序来平衡地址之间的分配。正如Tompkins在最初的DIGG分配提案中所写的那样,这个root意味着,虽然在线性分配中,排名前100位的地址本可获得70%以上的DIGG,但他们将只能获得33%。Tompkins表示,在目前可用的600枚DIGG代币中,头部地址将获得8.75枚DIGG,而8517个符合条件的地址平均将能够获得0.07枚DIGG。(Cointelegraph)[2021/1/23 16:50:21]
根据安全公司PeckShield的统计,BadgerDAO用户总损失约为2100BTC和151ETH,约合1.2亿美元,这也是今年被盗金额最高的DeFi安全事故之一。其中,有单个用户损失超过900个BTC。
以太坊互助保险项目Nexus Mutual新增支持Badger DAO:1月6日消息,以太坊互助保险项目Nexus Mutual新增支持中心化自治组织Badger DAO,目前,用户可使用ETH或DAI在Nexus Mutual中购买关于Badger DAO的保单。[2021/1/6 16:31:38]
Badger核心贡献者Tritium在Discord上表示:“看起来一堆用户已经为恶意攻击地址设置了批准,允许该地址]使用他们的金库资金并且被利用了。”
“一旦我们注意到该事件,就冻结了所有的金库,所以没有任何资金可以移动,并试图弄清楚批准的来源,有多少人拥有它们,以及下一步是什么,”他补充道。
据了解,BadgerDAO的目标是将比特币引入DeFi。该项目由各种金库组成,供用户在以太坊上获得包装版BTC的收益。绝大多数被盗资产是金库存款代币,黑客已经将其兑现并通过BTC桥接回比特币网络,而所有ERC20代币仍留在以太坊上。
据Coindesk报道,虽然大部分资金在周四上午被转走,但恶意许可请求可能是在攻击前几周提出的。尽管协议合约已暂停,但社区成员建议存款人使用Debank和Unrekt等工具撤销恶意合约的权限。
受该消息影响,BadgerDAO代币24小时内下跌超21%,目前价格为21.4美元。
此前,以太坊保险项目NexusMutual曾集成BadgerDAO项目,支持用户使用ETH或DAI在该平台购买关于BadgerDAO的保单,但本次攻击事件发生,该项目发推称如果这被确认为前端攻击,BadgerDAO的智能合约没有受到影响,这不会是一个保险事件。
那么,普通用户应该如何避免“批准”权限被恶意攻击的情况?
推特用户@CryptoCatVC指出,不要相信网站的用户界面,建议用户手动从metamask数据中取出智能合约地址,在Etherscan上查看合约,了解合同是全新的吗、谁部署的、部署者的资金从何而来、是代理吗等问题。
同时,你需要知道你批准了多少数量的代币,永远不要批准超过你计划使用的数量,以后你可以随时批准更多。你要对代理的批准要格外严格,因为这往往代表着批准很多次的实施。
?
元宇宙无疑是当下炙手可热的“当红炸子鸡”。除了社交巨头Facebook毅然换“脸”更名“Meta”外,腾讯、谷歌、字节跳动、微软和百度等科技巨头也纷纷“上头”,争相奔赴元宇宙赛道.
1900/1/1 0:00:00作者:JesseWalden,JonathanGlick编译:Kyle大约20年前,《软件随想录》作者乔尔·斯波尔斯基(JoelSpolsky)创造了一个短语.
1900/1/1 0:00:00链捕手消息,专注于隐私保护和可访问性的加密货币项目IronFish宣布完成由a16z领投的2760万美元A轮融资.
1900/1/1 0:00:00原文标题:《MulticoinCapital合伙人Mable:从链上声誉体系看Web3劳动力市场》撰文:MableJiang,MulticoinCapital合伙人编译:Noc.
1900/1/1 0:00:00来源:律动研究院背景介绍Web3.0是最近大家耳熟能详的一个词汇,其与Web2.0最大的不同可能就是我们可以拥有对输出产物的所有权,包括文字、视频和数据等等.
1900/1/1 0:00:00原标题:《育碧入场,a16z和FTX加紧布局的链游赛道里,还有哪些热门的游戏平台》作者:区块律动近年来,游戏市场呈现出不断增长的态势,加上新冠疫情的影响进一步提高了用户对游戏娱乐的参与度.
1900/1/1 0:00:00