Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

《Vitalik 账户「被黑」后发布钓鱼信息,除了钓鱼攻击,还有哪些资金骗取方式值得用户警惕?》

来源:Beosin

9 月 10 日,以太坊联合创始人 Vitalik Buterin X 平台(原推特)账户被黑客攻击,并且发布了一条钓鱼链接,内容为一条关于 Danksharding 的纪念 NFT 免费领取链接。尽管这条推文还快被删除,但黑客还是盗走约 70 万美元资金。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

此前 7 月,Uniswap 创始人 Hayden Adams 的 X 平台(原推特)账户同样被黑并发布了包含钓鱼链接的推文,可见近期区块链生态中大量安全事件诸如钓鱼攻击依然频发。

此前,Beosin 已经对钓鱼攻击进行过详细的解读,大家可详细阅读:UNIBOT 爆火,如何防范 Telegram 机器人相关的钓鱼和诈骗?签名就被盗?用过 Uniswap 的请警惕!揭秘 Permit2 签名钓鱼

除了钓鱼攻击,还有哪些资金骗取方式值得用户警惕?近期,Beosin 团队发现跑路以及价格操控事件同样对用户的资金造成很大的损失。

随着区块链技术越来越成熟,代码层面的问题出现也越来越少,从而更倾向于骗局以及业务逻辑上出现的问题。本文我们盘点一下近期常见的资金安全问题,帮用户从根本上避免一些资金受骗。

最近发生的跑路诈骗等事件,操控者主要是通过合约后门、貔貅盘等方式进行资金骗取,而这类方式其实用户是可以避免的,主要是要了解合约运行方式以及代码原理,我们拿近期的项目来进行说明,并总结这类骗局的特点。

一、项目后门注意事项

1、特权地址修改余额

一般涉及骗局的项目都会有一个特权地址,该地址可以随意 mint、burn 或设置他人余额。这种项目存在跑路的风险,当用户使用了大量资金购买了项目代币后,项目方直接通过特权函数将价值币全部兑换出来,导致项目代币价值归零。

以 CUZK 项目代码为例:

CUZK 代币合约中存在后门,特权地址可以直接给自己账户设置超过总供应量的代币,如下代码:

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

ccvipaaaqqq() 函数会给调用者添加巨量的 CUZK 代币,并且最后判断调用者是否为 ciyuAdmintmrr,该地址是合约初始化时创建者设置的地址(0xf719)。

项目方通过调用 ccvipaaaqqq() 函数,为自己(0xf719)添加了巨量的代币。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

随后,特权地址使用设置的代币将 pair 中 WBNB 全部兑换出来,导致 CUZK 币价归零。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

2、隐藏式后门,间接添加余额

还有一些项目并没有直接操纵地址代币余额的功能,但是特权地址可以间接获取大量代币,从而将价值币全部兑换出来,导致代币价格归零。

以 BNB 链上 Flashmall 项目为例:

FlashMall 合约拥有一个 setPointRate 函数,用于设置兑换率,该函数仅有特权地址能调用。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

本次跑路事件主要分为以下步骤:

设置兑换率 ->兑换 ->设置兑换率 ->兑换

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

以下为详细步骤:

1. 特权地址设置率为 10000。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

2.0x613C 地址能将 MUSD 兑换为 10 倍的 MCoin。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

3. 特权地址设置率为 1000。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

4.0x613C 地址能将 MCoin 兑换为相同数量的 MUSD。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

5. 通过多次转换,0x613C 拥有了大量的 MUSD,最后将 USDT 全部兑换出来。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

以下为 MCoin 与 MUSD 的兑换代码,数量由 pointRate 决定。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

总结:合约是否拥有后门,主要看有无特权函数能对任意地址代币进行操控,或者是否有特权地址代币增发的逻辑函数。此外,如果是项目方拥有绝大部分流动性凭证,那么也可能出现跑路。用户可以通过查看合约是否放弃特权地址,或者特权地址是否为一个正常业务的合约地址来判断其风险程度,同时,查看流动性凭证是 EOA 账户拥有还是正常业务合约拥有。

二、貔貅盘项目骗局

这类项目特征主要体现在能购买项目代币,但是当用户想要卖出时,交易将报错,这类骗局合约代码的主要体现是,第一次代币转账时,将会设置一些合约状态,而之后便不能再进行转账,导致用户买入代币,将合约状态设置,之后便不能卖出。

以假冒 EDU 代币项目为例:

该项目合约地址 0x4749,为 EDU 同名项目。代币 owner(0xac15)在 EDU pair 0xE3f2 地址中买卖代币,并且将持有代币发送给币安钱包和交易所,造成有很多人参与的假象(下图所示)。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

如下代码,在进行第一次 transfer(买币)后,tokenGreylist[to](to 为用户地址)将设置为 true,但是由于代码中白名单地址状态未公开,转币函数无法二次调用,开关状态与白名单地址由 owner 控制,对于用户来说参与该项目默认状态下无法卖出代币。

Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

总结:貔貅盘项目特点就是能买入不能卖出,通过查看 transfer 以及 transferfrom 实际逻辑,看有无相互限制的条件。有技术条件的可以本地模拟执行一下相关函数。

原文链接

文章来源于互联网:Vitalik账户「被黑」后发布钓鱼信息,哪些资金骗取方式值得用户警惕?

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年9月11日 上午11:10
下一篇 2023年9月11日 下午1:40

相关推荐

  • 被华为官推介绍的「Defactor」,是一家怎样的平台?

    《 华为「奶」的「Defactor」,到底是做什么的? 》 作者:秦晓峰,Odaily 星球日报 今天下午,加密社群在广泛传播一张截图,同时流传的还有——「华为官方推特推荐了一个名为「Defactor」的 DeFi 项目」。消息既出,Defactor 治理 Token FACTR 应声大涨,目前暂报 0.214 美元,最高涨幅约 800% 。 Odaily …

    2023年2月23日
  • 盘点Polygon zkEVM生态12个DeFi项目

    《 盘点Polygon zkEVM生态12个DeFi项目 》 来源: Foresight News 3 月底,由 Polygon 打造的新产品 Polygon zkEVM 正式发布主网 Beta 版本。Polygon zkEVM 是一种 Layer2 Rollup 解决方案,三个主要组件包括可信定序器(Trusted Sequencer)、可信聚合器(Tru…

    2023年4月22日
  • 一文了解所有现货BTC ETF的申请进展和截止日期,哪只ETF会被率先批准?

    来源:BeInCrypto 编译:区块链骑士 Crypto 市场已经发生了范式转变。一系列现货 BTC ETF 的申请已经抵达 SEC,每种基金都希望为投资者提供一个进入数字淘金热的新渠道。 在深入了解当前的 BTC ETF 申请和截止日期之前,理解 ETF 的概念及其对 Crypto 行业的潜在影响是至关重要的。 什么是 BTC ETF,它是如何工作的? …

    2023年8月29日
  • Restaking叙事火热,EVM生态有哪些再质押项目?

    再质押正在扩展到以太坊之外。 基于流动性质押衍生出的再质押(Re-Staking),对以太坊来说是维护了更多安全,对投资来说是要找更多收益。如今,该赛道逐渐从流动性质押代币(LST)演化出了套娃版本——流动性再质押代币(LRT)。 从原理上来说,LRT 实际上类似于一种再质押凭证。将 ETH 通过流动性质押换出 LST,LST 就是一个证明「我确实质押了 E…

    2024年1月9日
  • 终局解读(上):以太坊正在胜出

    《终局解读(上)– 以太坊正在胜出》 作者:咕噜,币乎创始人 我认为加密行业在金融领域的终局是:形成一个超大规模的、高效的、中立的资产平台,是服务全人类的「互联网金融中心」。我将分上、下 2 篇文章来分别阐述:1)为什么只有足够去中心化的、拥有足够吞吐量的区块链才能构建这样的互联网金融中心;2)为什么基于区块链的互联网金融中心是我们这个时代特别需要的,它未来…

    2024年2月22日
返回顶部