2023年2月21日,CertiK发现了2023年迄今为止Arbitrum上最大的退出局。一个最近推出的名为HopeFinance的项目,号称在局中损失了180万美元。然而经过调查后发现,这场局竟与该项目团队自身的相关钱包有关。该钱包地址在策划了一个获取存款的后门后,抽走了GenesisRewardsPool奖池的大量资金,造成了该起局。
事件过程
HopeFinance于2月1日开始宣传他们的项目,并宣布预计在UTC时间2月20日下午两点启动。然而,启动没多久,一个外部地址很快就耗尽了该项目的GenesisRewardsPool奖金池。
观点:尽管面临监管挑战,美国不会失去其作为加密货币中心的地位:金色财经报道,Merkle Science首席执行官Mriganka Pattnaik表示,尽管最近采取了监管行动,但美国不会失去其作为加密货币中心的地位。尽管由于美国的敌对监管措施,许多加密货币高管已开始寻找其他地方,但Pattnaik认为,加密货币活动将在该国继续蓬勃发展,至少在中期内如此。Pattnaik认为美国拥有更高水平的创新和更深厚的人才库。Pattnaik还指出,美国经济的总体市场动态,特别是税收的明确性,是加密货币公司可能将其大部分业务维持在美国的关键原因。[2023/7/5 22:19:30]
起初来看,HopeFinance项目似乎是被黑客发现漏洞并利用了。然而在检查该团队的一些钱包活动后,CertiK专家发现该项目是一个退出局。
法国央行行长:最近人们对加密货币“失去了信任”:5月24日消息,法国央行行长维勒鲁瓦表示,最近人们对加密货币“失去了信任”。(金十)[2022/5/24 3:36:46]
当然,并非所有与HopeFinance公司有关的团队成员都参与了该起退出局。事后,该项目的推特账户发布了一张他们声称“局负责人”的图片,同时还附上其身份证等信息。
被指控的人员是一名尼日利亚学生,大家很快找到其Linkedin账号,尽管没有发表过任何动态,但仍可确认该Linkedin账号属于该学生。
CertiK安全专家发现,一旦外部地址EOA0x...9113调用含有关键漏洞的OpenTrade函数,GenesisRewardsPool合约的资金就会被抽走。总价值186万美元的被盗资金在被桥接到了以太坊之后存入到了TornadoCash。
Ripple创始人:美国或将失去全球金融体系领导权:在上周的洛杉矶区块链峰会上,Ripple联合创始人兼支付技术公司董事会主席克里斯·拉尔森(Chris Larsen)表示,中国“渴望”成为建立和领导下一个金融系统的国家,而美国则“严重落后”。中国已承诺向各种技术投入1.4万亿美元,而区块链正处于他们的榜首。
拉尔森还表示,如果监管环境没有改善,他的公司可能会离开美国。[2020/10/12]
为了抽走GenesisRewardsPool资金池的资金,EOA0x...9113创建了一个假的路由器合约,并将这个地址更新为GenesisRewardsPool资金池内的SwapHelper。
虽然这会带来私钥泄露的嫌疑,但它也意味着,需要多签钱包四个所有者中的三个得到确认。即:任何外部黑客都必须在任何资金被盗之前破坏三个外部地址。虽然这不是完全不可能,但是概率很小。
Tim Draper:监管趋严,瑞士正在失去区块链避风港地位:比特币早期投资者、著名投资人Tim Draper表示瑞士监管机构正在采取越来越严格的监管措施,更加关注监管方面和制造越来越多的壁垒,瑞士正在失去区块链避风港地位。我将选择其他国家进行我的ICO。[2018/4/16]
当检查0x8EBd0所有者EOA时,我们可以看到EOA0x11a9b和0xe1c37没有交易历史。一个钱包是奖池创建者,另一个钱包最初由Binance资助。
链上分析
①该事件是从0x4481A创建了一个未经验证的假路由器合约开始。
②然后GenesisRewardPool被用来更新SwapHelper,将路由器地址改为第一步创建的假地址。这个setRouter更新需要多签钱包0x8ebd的四个所有者中三个所有者的批准。
对setRouter的更新进行多签批准
③0x4481A调用了假的路由器合约,并调用0x3c6455ac函数用以更新_swapExactTokenForTokens和_USDC两个参数,其中第一个参数被设置为0x957D,第二个留了空白。
④0x4481A两次调用OpenTrade,用于借入资金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。两次OpenTrade调用,总共向0x957D转移了477枚WETH和1,061,759枚USDC。
对于Pool0,OpenTrade的调用触发了477枚WETH转移到HopeTradingHelper。此时,WETH会被正常的发送到swap地址并转换为USDC。
另外一边,在对0x1994函数反编译后,我们可以看到变量`v9`被赋值为`address(varg2)`,也就是交换`path`中的第一个token,即WETH。同时变量`v2`被赋值为预先设定的接收地址,即0x957D。而`v17`被赋值为`TradingHelper`地址,该地址存储了所有的WETH。
下图的一行代码,仍然是在_swapExactTokensForTokens函数中,将'v56'地址的477WETH从msg.sender的v17转移到了接收地址0x957D。
⑤两次OpenTrade调用,总共向0x957D转移了477枚WETH和1,061,759枚USDC。这些资金通过CelrBridge桥接到以太坊,并转换为总共1,095个ETH,然后被发送到TornadoCash。
警惕!内鬼交易!
如今,很多项目都是内部人员作案,甚至自导自演声称自己是受害者。CertiK过去曾发布文章报道过这一风险,我们有许多工具可供希望提高安全性和保护项目不受内部不良分子影响的Web3.0项目使用。
据官方消息,TRONStake2.0即将在波场网络率先开启。由于恰逢以太坊2.0上海升级的关键阶段,Stake2.0也将使得波场TRON在协议级质押机制方面处于领先地位.
1900/1/1 0:00:00各位朋友,欢迎来到SignalPlus每日晨报。SignalPlus晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.
1900/1/1 0:00:00不用坐牢的罪犯?没错,确实存在这一类人,这类人被称为“社区矫正对象”。那什么是社区矫正呢?简单来说,就是如果这个人犯罪行为较轻,那他就可以不用坐牢了,不用脱离社会,但是他需要在社区中接受管理、教.
1900/1/1 0:00:00Ordinals问世后,其实经历了两个月的蛰伏期,除了YugaLabs亲自造势的Twelvefold外,并没有太多讨论.
1900/1/1 0:00:00本文来源于36氪,星球日报经授权转载编者按:CBInsights日前发表了一份关于区块链技术的研究报告,结合区块链目前的发展现状,提出了区块链技术未来发展的8个趋势.
1900/1/1 0:00:00前言:如果说,ChatGPT的出现,象征着一场新的、关于“智能”的工业革命的萌芽正破土而出。那么,预言机的落地,代表着一次新的,关于“数据”的区块链变革的哥伦布之旅.
1900/1/1 0:00:00