以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

UniCats“開后門”釣魚,十數萬UNI“洗白”_UNI

Author:

Time:1900/1/1 0:00:00

時值國慶大假期間,加密錢包初創公司ZenGo的研究員亞歷克斯·馬努斯金爆料稱,有用戶一夜之間損失了價值14萬美元的Uniswap代幣UNI,而這與名為UniCats的“收益農場”有關。據了解,一些參與DeFi提供流動性挖礦賺取收益的用戶最近發現了UniCats這個新農場。從界面來看,UniCats類似YamFinance和SushiSwap;收益方面,不僅可挖礦本地MEOW代幣,同時還可挖出包括UNI在內的其它代幣。界面友好,產能不賴,資產入場。當用戶準備提供流動性時,UniCats彈出提示框,要求獲取消費限制許可,而該許可的限制是:無限。用戶可能怎么也不會想到,在這個無限消費的許可的背后,UniCats開發者早已暗置了一個直通自家資產的“后門”。用戶的資產可由此被悄悄轉移至開發者指定的地址。就這樣,有大膽且不幸的“農夫”瞬間被竊取了價值14萬美元的UNI,而其他用戶也有不同程度的損失。盜竊“現場”

Uniswap V3擬上線Polygon zkEVM,現處于提案階段:3月4日消息,Uniswap社區成員Jack Melnick發起提案,擬使Uniswap V3在PolygonzkEVM發布,建議授權Uniswap Labs代表社區將Uniswap的協議部署到稱為zkEVM的Polygon零知識以太坊虛擬機。

Uniswap在EVM兼容的ZKrollup上可用具有重要價值。Polygon zkEVM是一種新的zk-rollup,它提供以太坊虛擬機(EVM)等效性(操作碼級兼容性),以實現透明的用戶體驗以及現有的以太坊生態系統和工具兼容性。[2023/3/4 12:42:20]

那么,UniCats開的這個“后門”,又是如何對用戶進行竊金操作的呢?1、盜竊者首先將UniCats的owner權限轉移給一個合約地址。2、盜竊者通過獲得owner權限的合約地址調用UniCats的setGovernance方法。3、setGovernance函數調用對于代幣的transferFrom函數,將用戶資產轉移到盜竊者地址。第2、3步為此次盜竊的核心步驟,如下圖所示:

UniLend閃電貸將70%的費用作為質押獎勵分配,并提供空投功能:3月11日,去中心化現貨交易和借貸協議UniLend發文介紹其無需許可的閃電貸技術,要點如下:

1. UniLend的閃電貸將支持所有代幣,不像其他熱門產品只支持20-30種資產。

2. 從UniLend閃電貸中收取的費用的70%將作為質押獎勵進行分配。

3. UniLend閃電貸將支持新的創新代幣技術,如彈性代幣和合成資產。

4. UniLend的自動質押獎勵池將在多個區塊鏈中保持更統一的獎勵分配。

5. “空投”功能將允許任何人立即向所有池參與者空投代幣。[2021/3/12 18:40:15]

MakerDAO發起有關添加UNI-V2-LINK-ETH為抵押品等執行投票:據官方博客消息,2月13日,MakerDAO治理促進者和MakerDAO智能合約領域團隊已將一系列執行投票納入投票系統。投票內容如下:1.將UNI-V2-LINK-ETH(UniswapV2 LINK-ETH LP代幣)添加為抵押品;2,將UNI-V2-UNI-ETH(UniswapV2 UNI-ETH LP代幣)添加為抵押品;3.設置UNI-A、AAVE-A、COMP-A、LINK-A、WBTC-A和YFI-A債務上限即時訪問模塊參數。[2021/2/13 19:41:03]

“后門”分析

UniCats合約中的setGovernance函數是實現盜竊的關鍵。通過調用此函數,UniCats合約即可作為調用者,能夠向任意合約發起任意調用。

BitMax將上線Uniswap (UNI)并開放3倍杠桿交易:據官方消息,BitMax交易所9月25日 22:00(北京時間)上線Uniswap (UNI),并開放NIM/USDT?,9月25日 23:00(北京時間)開放最高3倍杠桿交易,充提已開放。

更多詳情請至BTMX官網查詢。[2020/9/25]

據上圖所示,調用該方法可輸入兩個參數,即一個地址類型的“_governance”和一個bytes類型的“_setData”。而函數的governance.call(_setupData)其實是表示向參數“_governance”地址發起一筆交易,其calldata為參數“_setData”。如此一來,只要有權限調用這個方法,便可以借合約的身份發起任意交易。在進行代碼編寫時,其注釋表示此函數是一個修改治理合約的函數,如下圖所示:

事實上,根據成都鏈安的審計經驗,修改治理合約通常并不需要調用call。而且,UniCats在對用戶資產進行盜竊時,還刻意多次變換owner地址,如下圖所示:

不僅如此,資產在轉出后還立刻被流入混淆器,如下圖所示:

如此操作,老練狠辣、一氣呵成,因此基本可以斷定,該項目就是一個徹頭徹尾的騙局,為的就是釣魚詐騙而上線。令人細思極恐的是,在本案例中盜竊者調用了transferFrom方法對用戶的資產實施轉賬,這就使得即便存在于錢包的用戶資產,也可能面臨被盜的風險。由于在合約授權時發起的是無額度限制授權,因此,一旦授權許可通過,合約就有權轉移用戶所有的資產。成都鏈安鄭重提醒,用戶在進行合約授權時,使用多少,授權多少。這樣操作的話,即便不幸遭遇類似欺詐性質的合約,也不會殃及錢包中的本金。如果用戶不太清楚自己的授權情況,可以通過以下工具進行查詢。1、https://approved.zone2、https://revoke.cash3、https://tac.dappstar.io/#/小結

于DeFi領域,用戶獲得新幣的門檻大大降低,通過組合資產投資的確可能在短期內實現大規模的增值收益。但是,用戶資產可能面臨的風險狀況就變得更為復雜,在這點上必須引起高度注意。在DeFi這個“黑暗森林”,大膽冒險是禁忌一般的行為。用戶資產不僅要受到客觀行情波動的影響,質押時是否遭受“清算”也無法預知,而合約中的人為陷阱更是無處不在。尤其是,不少DeFi項目都存在代理轉賬的邏輯,多數項目方也會直接要求用戶授權最大值。也就是說,用戶授權后,某些不良合約將利用留“后門”的手段,反噬用戶所持的全部資產。因此,對于用戶而言,來自合約的一切許可請求都要格外注意,寧理性退場,不冒然入坑,時刻警惕惡意項目方的此類“后門”陷阱。

Tags:UNINICSWAPCATSUniversal GoldConicWSWAP幣BABYCATS

POL幣最新價格
流動性挖礦:以用戶為中心的Token分配方式?_KEN

編者按:本文來自加密谷Live,作者:DmitriyBerenzon,翻譯:李翰博,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
即將觸底反彈?Google比特幣趨勢已降至3月疫情時期低點_比特幣

編者按:本文來自彩云區塊鏈,Odaily星球日報經授權轉載。盡管在過去的兩個月中,比特幣的大部分時間一直在一萬美元的區域上徘徊,但散戶對比特幣的興趣似乎正在下降.

1900/1/1 0:00:00
星球日報 | 以太坊2.0測試網啟動后出現大量錯誤;國務院辦公廳:區塊鏈可促進政務「跨省通辦」_區塊鏈

頭條 以太坊2.0測試網Spadina啟動后用戶發現大量錯誤以太坊2.0測試網Spadina啟動后,用戶報告接收到大量錯誤,其中許多是與用戶相關的技術故障.

1900/1/1 0:00:00
DAI現在有60%的中心化資產,這意味著什么?_DAI

編者按:本文來自加密谷Live,作者:Hasu,翻譯:李翰博,Odaily星球日報經授權轉載。在過去的幾天里,CryptoTwitter上關于Maker的抵押品狀況的討論十分熱烈.

1900/1/1 0:00:00
OTC凍卡襲來,遠離USDT場外交易_OTC

自6月的凍卡潮之后,近期各個社群又頻頻爆出被凍,就我社群還有幾個人凍了快半年,還沒解封。這對于所有玩家來說非常頭痛,自己又沒干壞事,賺錢了還不能痛痛快快的套現.

1900/1/1 0:00:00
國慶假期大資金大概率休息,但市場不一定平靜_DEFI

今天是假期前最后一天,國內其他金融市場都已經提前進入了假期模式,看隔壁股市的話已經提前幾天就開始了小范圍的區間震蕩,幣市反而出乎意料的波動不算太小,接下來是否進入橫盤模式不確定性比較大.

1900/1/1 0:00:00
ads