2023年2月21日,CertiK发现了2023年迄今为止Arbitrum上最大的退出局。一个最近推出的名为HopeFinance的项目,号称在局中损失了180万美元。然而经过调查后发现,这场局竟与该项目团队自身的相关钱包有关。该钱包地址在策划了一个获取存款的后门后,抽走了GenesisRewardsPool奖池的大量资金,造成了该起局。
事件过程
HopeFinance于2月1日开始宣传他们的项目,并宣布预计在UTC时间2月20日下午两点启动。然而,启动没多久,一个外部地址很快就耗尽了该项目的GenesisRewardsPool奖金池。
Ark Invest分析师:美国有可能在全球加密生态中失去领先地位:金色财经报道,Ark Invest分析师Yassine Elmandjra周一在一份报告中写道,美国有可能在全球加密生态中失去领先地位,让位于阿联酋、韩国、澳大利亚和瑞士等国家。在分析中,Elmandjra指出该国的加密货币流动性显着下降。Elmandjra表示,美国的加密货币生态系统曾经被成熟可靠的机构所占据,现在面临着一个空白,这可能会使其他机构投资者的兴趣暂时搁置,交易公司Jane Street和Jump Trading已经减少了参与美国国内市场。
美国的比特币交易量从3月份的每天200亿美元下降了75%至上周的约40亿美元。上周比特币在Binance.US的价格比其他交易所高出600美元,这表明美国的价格发现能力较弱。在美国,监管的不确定性似乎正在阻碍加密领域的现有公司和新进入者。[2023/5/23 15:19:50]
起初来看,HopeFinance项目似乎是被黑客发现漏洞并利用了。然而在检查该团队的一些钱包活动后,CertiK专家发现该项目是一个退出局。
Celsius Network创始人:若无法快速有效扩容,以太坊或失去市场支配地位:金色财经报道,加密借贷平台Celsius Network创始人Alex Mashinsky表示,尽管对Eth2充满信心,但如果网络无法快速、有效地扩容,它可能会失去关注。如果无法扩容,Cardano和Polkadot可能会接管。[2020/12/5 14:03:23]
当然,并非所有与HopeFinance公司有关的团队成员都参与了该起退出局。事后,该项目的推特账户发布了一张他们声称“局负责人”的图片,同时还附上其身份证等信息。
被指控的人员是一名尼日利亚学生,大家很快找到其Linkedin账号,尽管没有发表过任何动态,但仍可确认该Linkedin账号属于该学生。
动态 | 桑坦德失去对巴西加密交易所的上诉机会,仍需缴纳罚金:据cointelegraph报道,西班牙主要银行桑坦德银行已被圣保罗州法院拒绝就加密货币交易所Mercado Bitcoin的案件决定提出上诉。据此前报道,桑坦德在2018年被Mercado Bitcoin起诉,据称该银行自行决定关闭了该交易所的账户。桑坦德必须为被锁定的资金支付相当于1%利息的月度罚款,据报道超过20万雷亚尔(5.1万美元)。法院今天拒绝了桑坦德的上诉,并重申了此前的裁决,将使桑坦德退还资金并支付罚款。[2019/6/18]
CertiK安全专家发现,一旦外部地址EOA0x...9113调用含有关键漏洞的OpenTrade函数,GenesisRewardsPool合约的资金就会被抽走。总价值186万美元的被盗资金在被桥接到了以太坊之后存入到了TornadoCash。
纽约大学教授认为 比特币爆红是年轻人对体制失去信心的表现:纽约大学商学院教授Scott Galloway认为,比特币是一种能够衡量社会中不信任情绪的指数,比特币购买者往往不信任美联储等传统监管机构,而比特币爆红意味着年轻人对于体制的不信任已十分激烈。[2017/12/13]
为了抽走GenesisRewardsPool资金池的资金,EOA0x...9113创建了一个假的路由器合约,并将这个地址更新为GenesisRewardsPool资金池内的SwapHelper。
虽然这会带来私钥泄露的嫌疑,但它也意味着,需要多签钱包四个所有者中的三个得到确认。即:任何外部黑客都必须在任何资金被盗之前破坏三个外部地址。虽然这不是完全不可能,但是概率很小。
当检查0x8EBd0所有者EOA时,我们可以看到EOA0x11a9b和0xe1c37没有交易历史。一个钱包是奖池创建者,另一个钱包最初由Binance资助。
链上分析
①该事件是从0x4481A创建了一个未经验证的假路由器合约开始。
②然后GenesisRewardPool被用来更新SwapHelper,将路由器地址改为第一步创建的假地址。这个setRouter更新需要多签钱包0x8ebd的四个所有者中三个所有者的批准。
对setRouter的更新进行多签批准
③0x4481A调用了假的路由器合约,并调用0x3c6455ac函数用以更新_swapExactTokenForTokens和_USDC两个参数,其中第一个参数被设置为0x957D,第二个留了空白。
④0x4481A两次调用OpenTrade,用于借入资金,一次用于Pool0(WETH),另一次用于Pool1(USDC)。两次OpenTrade调用,总共向0x957D转移了477枚WETH和1,061,759枚USDC。
对于Pool0,OpenTrade的调用触发了477枚WETH转移到HopeTradingHelper。此时,WETH会被正常的发送到swap地址并转换为USDC。
另外一边,在对0x1994函数反编译后,我们可以看到变量`v9`被赋值为`address(varg2)`,也就是交换`path`中的第一个token,即WETH。同时变量`v2`被赋值为预先设定的接收地址,即0x957D。而`v17`被赋值为`TradingHelper`地址,该地址存储了所有的WETH。
下图的一行代码,仍然是在_swapExactTokensForTokens函数中,将'v56'地址的477WETH从msg.sender的v17转移到了接收地址0x957D。
⑤两次OpenTrade调用,总共向0x957D转移了477枚WETH和1,061,759枚USDC。这些资金通过CelrBridge桥接到以太坊,并转换为总共1,095个ETH,然后被发送到TornadoCash。
警惕!内鬼交易!
如今,很多项目都是内部人员作案,甚至自导自演声称自己是受害者。CertiK过去曾发布文章报道过这一风险,我们有许多工具可供希望提高安全性和保护项目不受内部不良分子影响的Web3.0项目使用。
通常来说,实现网络安全和去中心化的同时,提高可扩展性是不可能的。这一挑战被称为三重困境,已被证明是区块链架构中最难解决的问题之一.
1900/1/1 0:00:00我一直在思考,如今构建一个App已经不是什么难事,这时的我们就会面临这些问题:「价值会在哪里被捕获」、「是否应该建立护城河」、「如何建立护城河」、「如何应对种种竞争」……本文是我对这些问题的思考.
1900/1/1 0:00:00原文作者:Blcokunicorn web2与web3web2是我们当前的主流互联网版本,它是基于中心化架构的互联网,由中心化平台提供服务并主导如今的互联网,如推特、脸书、微信等.
1900/1/1 0:00:00据官方消息,波场黑客松大赛第四季报名入口在开发者激励平台DoraHacks首页同步开放。DoraHacks是大赛第四季的最新合作伙伴,其也将作为开发者论坛为大赛提供服务.
1900/1/1 0:00:00BitfinexAlpha|美联储继续加息,但链上数据显示底部可能已接近在上周加息25个基点之后,早期关于暂停加息的呼吁可能会被忽略。目前通胀率为6.5%,我们仍远高于美联储2%的目标.
1900/1/1 0:00:00A.市场观点一、宏观流动性货币流动性改善。美国4月CPI通胀弱于前值和预期,市场抹去6月加息预期,押注最早可能在9月转向放松政策。距离美国财长耶伦警告的债务上限日还有三周时间,市场恐慌情绪蔓延.
1900/1/1 0:00:00