以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

小心那些利用Etherscan招搖撞騙的人_ETH

Author:

Time:1900/1/1 0:00:00

區塊鏈索引服務依賴于合約事件來幫助歸檔數據,并在一個漂亮的用戶界面中給我們提供交易記錄,其通常被稱為“區塊瀏覽器”,比如Etherscan。但惡意合約可以表現得無比“正常”,卻會污染這些事件,從而欺騙區塊瀏覽器,向毫無戒備的用戶提供關于代幣來源的誤導性信息。

例如,惡意用戶可以部署一個簡單ERC20合約和“空投”代幣給一群用戶,在自動做市商上創建一個看起來健康的流動資金池,等待用戶根據錯誤的宣傳購買或出售代幣,認為此代幣是已知開發人員/實體的一部分。

ERC20代幣(它是代幣接口的通用標準)是合約的屬性、函數、輸入、輸出和事件的集合。只要我們的合約具有正確的函數特征,我們就可以在這些函數中使用自定義邏輯——即使是提供不正確數據的函數。

例如,如果合約部署者發送一個代幣,我們可以讓一些/所有區塊瀏覽器向最終用戶(在某些視圖中)顯示不同的地址。假設如下;

合約部署者是有惡意的,想要為他們的代幣制造一些炒作。

代幣在AMM中有一些流動性(如Uniswap)供用戶購買/出售,主要的流動性提供者頭寸屬于代幣背后的團隊。

SEC專員:監管的模糊性意味著對待NFT項目必須非常小心:金色財經報道,美國證券交易委員會Hester Peirce目前正在調查Yuga實驗室--Bored Ape游艇俱樂部背后的證券違規行為。但迄今為止,委員會沒有就其對NFTs的具體立場發表任何聲明,這讓創作者們對如何駕馭他們認為是模糊的監管環境感到不確定和沮喪。

SEC專員Hester Peirce表示,我認為美國證券交易委員會幾乎沒有提供關于NFT的]明確性,有很多模糊不清的地方。在有這么多模糊性的情況下,我認為人們真的需要非常小心。這不是“監管”的理想狀態。(decrypt)[2022/10/29 11:54:46]

許多用戶都知道發送者,而不是某個隨機的地址。

這不僅僅是ERC20的問題……受污染的數據可以被插入到任何代幣標準事件中,如NFT (ERC721, ERC1155),以迷惑用戶和潛在投資者,讓他們認為項目有特定的利益方/影響者,而實際上并沒有。

這個問題并不“新鮮”,但我們寫這篇文章是為了強調正在發生的事情,以及用戶在“模仿”“看起來合法”的項目之前應該做些什么。

ETC稱要小心ETHW,ETHW回應稱高質量討論勝過偏見攻擊:8月19日消息,ETC官推發布推文稱要小心ETHW。包括:EIP-1559分發給某人的多重簽名、TVL和智能合約的審查制度、混亂的決策、缺乏社區驅動、網站錯誤地將CEX和礦池列為“貢獻者”。ETHW對此回應:高質量的討論勝過有偏見的攻擊,可怕的營銷策略。[2022/8/19 12:35:39]

當區塊瀏覽器看到交易發出的事件時,他們將其記錄在他們的鏈下數據庫中,并與其他數據建立關系,這樣他們就可以建立一個很好的交易關系圖,在他們的UI中顯示給終端用戶。

我們將部署一個概念驗證合約,使用一個老版本的 Solidity,同時也要證明它與任何Solidity版本或以太坊中的任何東西都沒有問題,其是一個來自鏈下應用程序信任合約的信任問題。一般來說,對事件的繼承信任是“正確”的,它是一種合約將可用數據提供給鏈下程序進行索引的方式。

一南非男子不小心刪除了20個比特幣的密鑰:根據MyBroadband的報道,一名叫邁克爾斯南非男子在十年前開采了20個比特幣,但弄丟了密鑰致使再也無法找回比特幣。在撰寫本文時,比特幣的交易價格約為46500美元,20枚BTC的當前價值超過93萬美元。“我相信我使用了原始的比特幣錢包軟件,它需要錢包密鑰和密碼才能訪問。”邁克爾斯說,他在電腦上的一個文本文檔中備份了錢包的私鑰和密碼,但隨后在清理設備時刪除了該文檔。?“我記得收集了房子里所有的硬盤、記憶棒、CD和DVD,并仔細檢查了它們。這花了大約一周的時間。我還嘗試在主硬盤上運行數據恢復軟件,但這沒什么用。到那時,該驅動器已被多次格式化和重復使用。”邁克爾斯現在是一名合格的電子工程師,目前擁有少量的各種加密資產。(dailyhodl)[2021/8/20 22:25:34]

在上面的合約(位于0x3afe99bd92b1aed3237196b26743681766d4940e)中,我們修改了邏輯,將 Transfer 事件中的發送者地址更改為流行區塊瀏覽器上標記為“OpenSea:Wallet”的地址,前提是我們(創建合約的人)發送代幣。

動態 | 日本國民生活中心對傳銷發出警告 小心以年輕人為中心的加密貨幣等投資的邀請:據Coinpost消息,日本國民生活中心今日發表名為《即使是朋友也該拒絕,小心向年輕人廣泛傳播的傳銷》的警告,其中也列舉出應該注意的加密貨幣投資案例。[2019/7/29]

它所做的是,當區塊瀏覽器索引該事件時,它從Transfer事件中看到地址為0x5b32…1073發送了代幣,而不是實際的發起者0x11b6…04C9,這可能導致該方法被不良行為者利用,誘使用戶認為;

一個受歡迎的人物在代幣上有既得利益

一個受歡迎的人物正在“卸載”大量的代幣

代幣是合法的,因為在區塊瀏覽器上,它顯示了已知的實體與代幣合約“交互”

讓我們從合約部署者地址調用transfer(),看看區塊瀏覽器索引了什么。我們只是將代幣從我的地址(0x11b6…04C9)移動到一個目標地址(0x4bbe…1520)。

“OpenSea: Wallet”ERC20活動視圖顯示它似乎已經發送了一個名為OpenSeaRevenueShare的代幣到目的地。

公告 | Upbit:從不要求收取加密貨幣上線費用 請用戶小心詐騙信息:據韓國加密貨幣交易所Upbit官方公告,最近Upbit收到一些電子郵件的報告,這些郵件冒充Upbit的上市經理,要求收取加密貨幣上線費用。Upbit從不要求收取加密貨幣上線費用。請用戶小心任何以Upbit的名義要求收取加密貨幣上線費用的電子郵件或信息。[2019/3/15]

交易表明(在“token Transferred”中)“OpenSea: Wallet”將代幣發送到目標地址。

目標地址顯示“OpenSea: Wallet”給他們轉移了10個代幣。

大多數這樣的以利用用戶的惡意合約都沒有被“驗證”,又因為我們只能接觸到區塊瀏覽器上的字節碼,如果事件被污染了不良數據,再基于某些條件,都很難讓用戶進行驗證,就像我們的概念驗證一樣。如果合約沒有被驗證,比如我們無法看到Solidity/Vyper/...代碼,并且只暴露于字節碼,那么在與合約交互之前,我們應該采取預防措施。

如果一個代幣被“空投”給我們或其他實體,我們應該謹慎,特別是當我們試圖在DEX上清算代幣時,因為過去有一些事件是利用人為制造價格的方法從竊取的。

一種快速的方法是檢查事件參數是否與交易發起者匹配,這并非萬無一失,因為空投者有多發送方合約。例如,如果交易“From”字段與事件不匹配,請謹慎處理。

用不良數據污染事件的方法正在主網上進行。一個已知的問題。例如,如果我們在 Google BigQuery 上運行以下查詢,我們就可以了解合約發生了什么,它們在發出事件來欺騙索引者,讓他們認為Vitalik Buterin正在使用他們的代幣。

ElonPlaid (0 x907f3040e13bd57f3b00f89bb8ee19424a95b065)

在構造函數上發出一個被 Vitalik Buterins 地址污染的 Transfer() 事件,用于整個代幣供應。

使用代幣開始交易時,發出一個被Vitalik Buterin地址污染的Transfer()事件。

合約創造者向DEX (4ETH價值)提供流動性

三天后,移除6ETH的流動性,有2ETH的利潤

KenshaInu (0 x3a7eaa257181719965f8ebe64bb7c13ffbbca36b)

合約創造者向DEX (5ETH價值)提供流動性

三天后,撤掉6.9ETH的流動性,1.9ETH的利潤

IronDoge (0 xf6072df56114e1a1c76fe04fb310d468c9ba8c38)

合約創造者向DEX (4ETH價值)提供流動性

一天后,移除5.8ETH的流動性,使項目獲得 1.8ETH 的利潤

這只是許多例子中的三個。不法分子正利用污染事件來欺騙用戶,他們的目標不僅是Vitalik Buterin的已知地址。

盡管區塊瀏覽器在可視化區塊鏈數據方面非常有用,但它們的邏輯可能被濫用來顯示誤導性/不正確的數據。區塊鏈的古老格言“不要信任,要驗證”似乎是合適的,特別是當我們都相信區塊瀏覽器可以提供絕對準確的數據,而不考慮它們如何解釋數據時。

這是一個已知且潛在的難以解決的問題,我希望這篇文章能夠幫助人們在“模仿”一個項目之前少一些FOMO,多一些小心,因為它看起來像是有人投資了,而實際上他們并沒有。

Tags:ETH加密貨幣TRANSFEREthereum Stake穩定幣和加密貨幣的區別The Transplant CoinMinimal Initial SushiSwap Offering

芝麻開門交易所
金色前哨 | 印度國務部長:加密貨幣目前在印度不受監管_加密貨幣

據外媒economictimes.indiatimes消息指出,印度國務部長Pankaj Chaudhary周二通知印度聯邦院Rajya Sabha,政府沒有引入加密貨幣的計劃.

1900/1/1 0:00:00
Adam Cochran評價AC退圈事件:領導者有5類 AC是創新者_ADA

注:3月7日,Cinneamhain Ventures合伙人Adam Cochran針對AC退圈一事在推特發表了看法,從風投角度對項目創始人進行了分類,并對各個類型領導者的特性進行了闡述.

1900/1/1 0:00:00
反噬“老大哥”:NFT第一家巨頭浮現及未來會發生什么_NFT

凌晨還在睡夢中,恍恍惚惚不斷被Opensea的報價機器人震醒,起床一看,NFT領域發生了一件大事。雖然之前有傳言,但真正看到新聞時,還是一愣.

1900/1/1 0:00:00
金色前哨 | 馬來西亞通訊及多媒體部建議采用加密貨幣作為法定貨幣_加密貨幣

3月21日外媒消息指出,馬來西亞通訊及多媒體部建議將加密貨幣等數字貨幣作為法定貨幣,以幫助那些在NFT交易平臺上活躍使用加密貨幣的年輕一代.

1900/1/1 0:00:00
警惕 “數字人民幣”新型詐騙出現_數字人

1. 假推廣  借數字人民幣推廣之名開展傳銷詐騙活動  不法分子建立所謂的“數字貨幣DCEP學習群”,在群里宣傳數字貨幣由“商業銀行和私人機構同時推廣”.

1900/1/1 0:00:00
讀懂ApeCoin:BAYC生態代幣 經濟模型與空投規則_APE

一覺醒來, Bored Ape Yacht Club發了幣,ApeCoin,Coinbase\FTX等火速上線,根據Yuga Labs的說法.

1900/1/1 0:00:00
ads