原文作者:九九,慢雾安全团队
2022年7月10号,一个火热的NFT项目TheSaudis开启了freemint活动。而就在mint活动结束后,一位名叫RIGHTBLOCK的用户在市场上大量地抛售该NFT,项目方发现后迅速锁定到了该用户并对合约进行改动以此来将该用户手里的大量NFT转移回来,他们之后承诺会将这些NFT回馈给社区用户。
那么为什么项目方可以将该用户手里的NFT转移呢?经过我们的分析发现该NFT项目的合约采用了EIP-2535协议也叫做钻石协议,项目方利用该协议重写了合约的功能,以此来实现这些NFT的转移。接下来慢雾安全团队将会为大家介绍下这个钻石协议的细节。
3亿USDT从Tether Treasury转移至FTX:根据Whale Alert数据,北京时间5月24日03:26,3亿USDT从Tether Treasury转移到FTX交易所,交易哈希为d0cd5fcead7ef16463009c8fb1531b89d1221b484b9d6434ae1aa6668a5416bd。[2021/5/24 22:36:32]
智能合约突破24kb大小的最大限制,并且让合约更方便地更新功能。
要理解钻石协议,首先有几个相关的概念定义需要知道:
2000万枚USDT从Tether Treasury转出:金色财经报道,Whale Alert数据显示,北京时间10月21日05:52,2000万枚USDT从Tether Treasury转入TCTrwC开头未知钱包地址,交易哈希为:590d435b9ef20145b7f826faddecfd4b7475e09a75812c667554ca59698a6035。[2020/10/21]
钻石:钻石可以理解为代理合约,也是与用户进行交互的主合约
1700万枚USDT从Tether Treasury钱包转出:WhaleAlert数据显示,北京时间04月17日08:27,1700万枚USDT从Tether Treasury钱包转入0x8bb0开头地址,按当前价格计算,价值约1710.3万美元。[2020/4/17]
切面:正如真正的钻石有不同的侧面一样,一个钻石合约也有着不同的面,钻石合约的每个功能所需要调用的合约对应一个切面,所以也可以理解为实现合约
钻石切割:钻石协议标准扩展了一种叫钻石切割的功能,其主要作用从钻石中增加、替换或删除切面和功能,可以理解为合约的升级
放大镜:钻石协议标准中的放大镜功能主要是返回关于切面的信息和钻石存在的功能,这些信息是保存在钻石合约内部的存储结构——DiamondStorage中
整个钻石模型类似下图:
通过使用钻石标准规范去创建钻石合约,这个合约可以像使用当前合约的代码一样使用任何数量的其他切面合约的代码。
在该钻石合约中不同的函数功能需要调用对应的不同的切面合约的代码来实现,并且可以利用钻石切割的功能来对钻石合约中的函数功能进行修改。
这与市面上大多数使用一个代理合约和一个实现合约来实现交互与升级的方式有所区别。
该函数首先会调用LibDiamond库的enforceIsContractOwner函数来判断调用者是否是合约的owner,如果是owner调用的话会调用LibDiamond库的diamondCut函数来实现钻石合约的功能更新。
跟进到该函数我们发现钻石切割会根据传入的不同的action来判断进行添加、替换或删除功能,故接下来跟进看看项目方调用该函数的交易。
我们发现传入了新的切面合约0x70d8ccaf6b50b051ab1e8fa238626163e45a8b03,传入的action设置为1则应该是调用了replaceFunctions来实现替换功能。
从replaceFunctions函数中可以分析出该函数首先会为传入的地址新增一个切面,接着从存储中循环读取传入的每个函数选择器对应的旧的切面进行删除,并为这些函数的切面添加为传入的新的切面地址。
至此可得知TheSaudis项目方就是利用了钻石切割函数来重写了转账功能,以此来将用户RIGHTBLOCK手中的NFT转移回自己的账户。
在过去的这一周里面,美股是偷偷的涨了5天,实现一个连续的5连阳,比特币也顺利收复了2万的关口,一度涨破了22,000,但是今天我还是要给大家敲一下警钟.
1900/1/1 0:00:00活動期間:2022年07月12日08:00至2022年08月01日07:59幣安支付正式推出“CryptoBox”限時活動,符合條件的用戶每人可以獲得高達10BUSD等值獎金.
1900/1/1 0:00:00币王(Biking),国际领先的区块链数字资产合约交易站,向全球提供广泛的数字货币交易、区块链教育、区块链项目孵化、区块链资产发行平台、区块链研究院以及区块链公益慈善等服务.
1900/1/1 0:00:00DearValuedUsers,AccordingtoOGN''sofficialannouncement.
1900/1/1 0:00:00WEB3的理念早已有之,从最开始只读的互联网,到后面我们可以读写的进步,已经是质的飞跃。但是互联网的最终形态远不止如此,WEB3就很好的诠释了未来互联网的形态。不仅可读,可写,还可拥有.
1900/1/1 0:00:00据官方消息,多链流动性协议SymbiosisFinance表示,其治理代币SIS部署在以太坊上,用于质押以在中继器网络中运行一个节点,以及治理SymbiosisDAO.
1900/1/1 0:00:00