比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火必 > Info

智能合約后門揭秘:盜幣的不只是黑客,“一鍵發幣”平臺暗藏后門_KEN

Author:

Time:1900/1/1 0:00:00

相信各位朋友對代幣領域的“增發”這個概念已經不會陌生,比如泰達近期便在以太坊上頻繁增發ERC20標準的USDT,由于這是一種增加代幣流通量的行為,所以一直充滿爭議。當然,通常情況下,代幣的增發行為是公開的,有據可查,所以我們還可以及時反應,甚至與相關項目方干涉溝通,但是如果這種“增發”是毫無記錄的,甚至連項目方都不知道的呢?你可能會感到奇怪,竟然會有這樣的咄咄怪事?是的,近期北京鏈安就發現了在合約中設置后門,暗地增發Token并竊取的惡劣行為。

近日,北京鏈安接到部分項目方反映,他們發布ERC20代幣后,還沒進一步向其它地址分發,就發現一些來源不明的代幣在鏈上轉賬,即這些代幣原始來源并非其合約創建時分配給官方地址的Token。同時,項目方也發現這些Token并非同名創建的其它合約產生的同名幣或“假幣”,更像是一種并非由其發起的“增發”。

例如,一項目方便反映,他們觀察到以太坊鏈上其代幣HJL交易出現異常增發的情況,一些Token似乎在以太坊網絡上憑空產生,沒有生成記錄,說好的區塊鏈“不可篡改可追溯”呢?

UENC公鏈3月中旬智能合約測試網上線:據官方消息,UENC基于UT-2000提案將會銷毀原有空投量和測試網激勵量,為了更好的增加UENC公鏈的全球曝光度,將通過UT-2001提案啟用原有運營剩余量的4374999枚UENC進行全球品牌推廣空投等活動,首期空投將于3月中旬智能合約測試網上線后開啟,UT-2001提案細則如下:

374999枚:全球運營團隊激勵(包含全網KOL)

1000000枚:全球運營推廣空投(高頻品宣活動使用)

3000000枚:運營規劃或銷毀(據市場運營狀況而定)[2022/3/10 13:49:02]

該項目地址如下:https://cn.etherscan.com/token/0xf6CBA5729E9137149A278db075b53f429aa31C54

這是增發造成的嗎?從真正意義上的增發來說,我們認為應該是相關項目發起方或授權方主動發起了一種增加Token供應量的行為,正常情況下,代幣的增發有以下幾個條件:

DAO工具XDAO上線波卡生態智能合約平臺Moonbeam:3月5日消息,波卡生態智能合約平臺 Moonbeam Network 宣布 DAO 工具 XDAO 已上線 Moonbeam 和其 Kusama 平行鏈插槽網絡 Moonriver。[2022/3/5 13:39:47]

智能合約支持增發代幣。

增發代幣的權限通常由智能合約owner賬戶持有。

這種情況下,我們應該在鏈上看到增發的記錄,比如ERC20USDT的增發就會有類似這樣的記錄:

但是,據舉報問題的項目方反映,它們并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c轉賬,這個地址似乎有Token“從天而降”。

Gear Technologies籌集1200萬美元以促進Polkadot上的智能合約開發:金色財經報道,支持Polkadot區塊鏈框架的智能合約層Gear Technologies在由Blockchange牽頭的一輪融資中籌集了1200萬美元,三箭資本、Lemniscap、Distributed Globals和許多其他風險投資公司參投。Web3基金會和Parity Technologies的多位高管也參與了投資,包括Polkadot創始人Gavin Wood。他在一份聲明中表示,Gear的基礎設施工作“將使我們的整個生態系統受益”。Gear Technologies創始人Nikolay Volf稱,其宏偉的目標是為Polkadot生態系統中的智能合約開發提供快速通道。[2021/12/21 7:52:21]

可以看到,上圖記錄中,合約創建后產生了4300萬枚HJL,轉賬到0xfee0c開頭地址,接著該地址轉入0x2ebecf開頭地址,接著我們看到了0xfa6dd2開頭地址的轉賬,顯然這個地址此前并未獲得官方創建的相關Token。

動態 | 微軟公布新開源形式驗證工具VeriSol,旨在優化智能合約質量:據Crypto Globe消息,6月3日,微軟研究院(Microsoft Research)在博客中揭示了一個新的開源形式驗證工具。該工具旨在提高使用Solity(為以太坊區塊鏈構建的編程語言)子集編寫的智能合約的質量。 新工具名為VeriSol(即Verifier for Solidity),曾出現在一篇概述微軟Azure區塊鏈智能合約驗證的設計和應用的學術論文中。博客文章稱,盡管VeriSol迄今仍然是一個主要由Azure智能合約驅動的原型,但研究人員對其期望很高,同時也在鼓勵開放協作以促進形式驗證發展并引入主流智能合約開發中。[2019/6/4]

于是,我們進一步查看了該Token的合約:https://cn.etherscan.com/address/0xf6CBA5729E9137149A278db075b53f429aa31C54#contracts

動態 | 私人調解和仲裁服務提供商JAMS正開發針對區塊鏈糾紛的智能合約:據btcmanager報道,私人調解和仲裁服務提供商JAMS正進行“智能合約,區塊鏈和加密貨幣”的相關實踐,旨在解決針對關于的區塊鏈特定糾紛,JAMS總裁兼首席執行官Chris Poole表示:區塊鏈技術為客戶創造了新的機會,有了這些機會,就迎來了新的挑戰和風險。通過這一新產品,管理人員和律師將在探索區塊鏈技術的優勢時獲得所需的指導和支持,這是一種開展業務的新方式,智能合約產生的爭議必須由同樣先進且能夠解決所引入的復雜性的協議來管理。[2018/9/9]

終于,我們發現了玄機所在,智能合約在部署到鏈上時,在正常發布參數_totalSupply設置供應量的Token的同時,還向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c的賬戶上充值了總供應量1%的代幣,并且這1%的代幣并未計入總供應量中,就HJL而言,相當于實際發行了43000000+43000000*1%=43000000+430000=43430000HJL,而多出來的這些HJL似乎被這個地址給“偷”走了。

從地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c關于HJL的轉賬來看,它確實給人一種憑空獲得HJL的感覺,并轉出了330000HJL。

該地址內還剩下10萬枚HJL,和轉出的HJL加起來總額為43萬HJL,符合合約中的操作。

我們進一步參看了該地址的轉賬記錄,發現有不止一個此類“天降橫財”式Token,都是未見轉入和合約調用,該地址直接向外轉出這些Token

這些項目的合約是不是也遇到類似問題呢?我們查詢了PhantomMatter(PHTM2)的合約:https://cn.etherscan.com/address/0xbcc4bcc7577e4042d45ae189ba6c0b264d7bab34#code

不出意外的,我們看到了同樣的代碼,同樣的地址,同樣的百分之一增發式“偷取”策略,由此可見這實際上是相關合約留有后門,但是項目方表示并不知情,那么他們又是如何中招的呢。

與項目方的溝通進一步了解到,其發幣合約并非自己開發,而是在一個名為“易代幣”的發幣平臺完成,接下來的問題就是在使用這個平臺的過程中:

平臺的模板是否帶有這樣的代碼。

如果帶有這樣的代碼,是否這本是其功能設置的一部分,或者是客戶支付費用的既定方式。

如果有這樣的功能和設置,是否明示給客戶。

于是,我們在測試網上進行了測試,在網站上,用戶首先選擇發幣類型。

接著輸入名稱、符號、供應量等信息。

最后是支付相應的創建交易費用,然后確認就可以了,全程沒有任何地方提及會有最終合約代碼中產生的多發1%代幣并轉到其指定地址的行為,顯然這并不是一個其既有的面向客戶的功能或者設置。

北京鏈安已經在測試網絡使用了該代幣生成網站并部署合約,從合約代碼來看,也看到了同樣的多發Token并竊取的行為,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可見,該網站以代幣發布平臺為名,在為客戶提供代幣發布服務的同時,在客戶不知情的情況下獲得代幣,一旦相關代幣可以交易流通,他們將可以將其賣出獲益。

就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址關聯的項目而言,主要有:

HJL(HJL)

Moneyhome(MH)

PhantomMatter(PHTM2)

CRS(CRS)

LibraPi(LP)

SMART(SMART)

UCC(UC)

其中部分Token已經在交易所交易,我們也看到了涉事地址向相關交易所轉賬的記錄,可見其模式便是暗中多發1%的Token,待其中有幣上所便跟進賣出獲利。

整個過程,我們發現項目方處于一種極不安全的“裸奔”狀態,在使用所謂的發幣平臺的時候,整個過程對它們是黑盒的,它們看到的只是些設置選項,根本不知道中間的貓膩。與此同時,盡管代碼部署并開驗證后會開源,但是使用這樣的平臺的項目方通常技術能力有限,不會去檢查其中的缺陷,而目前很多中小交易所上幣的時候也不會對項目方做代碼審計要求,這就造成這一代碼里如此“張揚”的后門通過層層關卡而未被及時堵截。

在這里,北京鏈安提醒業內各方,對于涉及智能合約的開發請遵循相應的安全原則,如涉及外包開發請在對其能力評估的同時注意道德風險的評估。最后,智能合約的安全審計環節必不可少,請及時聯系專業的安全機構進行相應的安全檢測。

Tags:TOKENKENTOKTOKEimtoken錢包清空授權YFARM TokenvechainblockchaintokenBitrace Token

火必
報告顯示:以太坊DeFi項目比去年增長近800%_DAP

作者:LiangCHE 來源:比推bitpush.news分析網站DappReview發布的最新報告顯示,過去一年dapp交易量激增,基于以太坊的DeFi項目處于領先地位.

1900/1/1 0:00:00
全球區塊鏈產業發展3月報:數字貨幣監管提速,區塊鏈單月融資額破5億美元_數字貨幣

為更好了解全球區塊鏈產業2020年3月份的發展狀況,零壹智庫聯合數字資產研究院,從區塊鏈投融資、主流加密數字貨幣行情、政策導向、國內產業發展動態及全球要聞等維度,“解密”區塊鏈產業的最新趨勢.

1900/1/1 0:00:00
比特幣奇葩8問:為何區塊620826比區塊620825早1秒誕生?_區塊鏈

寫在前面: 關于比特幣,我們有時會遇到一些難以理解的技術問題,例如“新區塊比舊區塊早1秒誕生”、“同一時間不同全節點的大小不同”等奇葩現象,對于這些問題,就需要求助專業的開發者來幫忙解惑.

1900/1/1 0:00:00
探索區塊鏈存證,4月起上海10家法院試點庭審記錄改革_人工智能

來源:文匯報 作者:單穎文高遠 今天14時15分,上海徐匯法院民事審判庭法官汪健在面前的屏幕上一鍵開啟庭審系統,宣布開庭。此次庭審內容全程錄音錄像記錄,語音轉換軟件加以輔助,書記員不用出庭.

1900/1/1 0:00:00
巴比特專欄 | 白士泮:量化寬松能拯救經濟嗎?_TER

作者:白士泮,新加坡國立大學客座教授、李白金融學院院長、原新加坡金融管理局學院院長自從2008年全球金融危機以來,時隔近十二年.

1900/1/1 0:00:00
QKL123行情分析 | 抄底比特幣?了解下這些信號(0325)_USD

摘要:今日大盤震蕩調整,多空膠著,場內資金分歧明顯,短時不確定性較大。對于美股的抄底信號,高盛給出了六條參考建議;而對于比特幣來說,這里有幾個指標值得借鑒.

1900/1/1 0:00:00
ads