Cointime

扫码下载App
iOS & Android

Arbitrum掘金“希望”破灭?Hope Finance发生Rug Pull ,黑客被项目方直接“人肉”

项目方

作者:Beosin

2月21日,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Arbitrum链上Hope Finance项目发生Rug Pull,也就是我们通常所说的“拉地毯似骗局”。

Beosin安全团队分析发现攻击者(0xdfcb)利用多签钱包(0x1fc2)执行了修改TradingHelper合约的router地址的交易,从而使GenesisRewardPool合约在使用openTrade函数进行借贷时,调用TradingHelper合约SwapWETH函数进行swap后并不会通过原本的sushiswap的router进行swap操作,而是直接将转入的代币发送给攻击者(0x957d)从而获利。攻击者共两次提取约180万美金。

攻击交易1:

0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合约的攻击交易)

攻击交易2:

0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)

攻击交易3:

0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)

在昨天的时候,Beosin Trace追踪发现攻击者已将资金转入跨链合约至以太链,最终资金都已进入tornado.cash。

Beosin也在第一时间提醒用户:请勿在0x1FC2..E56c合约进行抵押操作,建议取消所有与该项目方相关的授权。

有趣的一点是,项目方似乎知道是谁的,直接放出攻击者的信息。

该帖子声称黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亚人。尼日利亚国民参与该项目的情况尚不清楚,但他的实际身份受到社区成员的质疑。

紧接着,有推特用户分享了地图里搜索出来的地址,直接开启“人肉”模式。

据公开资料,Hope Finance的智能合约由一家不出名的机构审计。尽管标记了一些小漏洞,但该平台得出的结论是,Hope Finance的智能合约代码已“成功通过审计”,“没有提出警告”。

这也提醒我们,找正规安全审计公司的重要性。

根据Beosin2022年的年报数据,去年2022年共发生Rug pull事件超过243起,总涉及金额达到了4.25亿美元(FTX事件暂不计入)。

243起rug pull事件中,涉及金额在千万美元以上的共8个项目。210个项目(约86.4%)跑路金额集中在几千至几十万美元区间。

而Beosin也总结出Rug pull事件具有以下特点:

1. Rug周期时间短。大部分项目在上线后3个月内就跑路,因此大部分资金量集中在几千至几十万美元区间。

2 多数项目未经审计。有些项目的代码里暗藏后门函数,对于普通投资者而言,很难评估项目的安全性。

3. 社交媒体信息欠缺。至少有一半的rug pull项目没有完善的官网、推特账号、电报/Discord群组。

4 项目不规范。有些项目虽然也有官网和白皮书,但仔细一看有不少拼写和语法错误,有些甚至是大段抄袭。

5. 蹭热点项目增多。去年出现了各类蹭热点币种跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上线又火速卷款而逃。

也因此,项目方和用户都需要做好安全防护。部分项目开发匆忙、未经审计就上线很容易遭受攻击。此外,除了合约安全、私钥/钱包安全,团队运营安全等还需要重视,有一个薄弱的领域都可能让项目方造成巨大损失。

评论

所有评论

推荐阅读

  • 过去24小时全网爆仓1.42 亿美元,其中多单爆仓9933.14万美元

    据Coinglass数据显示,过去24小时加密货币市场全网合约爆仓总金额为1.42 亿美元,共有 64,153 人被爆仓。

  • 5月09日早间要闻速递

    1.特朗普:将停止美国对加密货币的敌意并拥抱它

  • Uniswap创始人:创始人与VC需停止将初创、未发币加密项目估值定在10亿美元以上

    Uniswap创始人Hayden Adams在社交媒体发文表示,加密货币创始人和风险投资者需要停止在开发初期、尚未发布代币的项目上将估值定在10亿美元以上,直到它们真正值得这个估值为止。构建出价值7-9位数美元的事物是一项不可思议的成就,不是每个项目在刚启动时都需要成为独角兽。此外,Hayden Adams表示,也许有点天真,但我认为作为创始人以公平估值进行融资(真正的人才想要上升空间),以及作为风险投资者以公平估值进行投资(有限合伙人想要上升空间)可以赚取更多的钱。只是这样做更难一些。

  • 特朗普:将停止美国对加密货币的敌意并拥抱它

    据Watcher.guru在X平台上称,前总统唐纳德·特朗普表示,他将停止美国对加密货币的敌意并拥抱它。

  • 加密矿企Core Scientific第一季度自开采比特币价值超1.75亿美元

    加密矿企 Core Scientific 周三报告称,该公司在 2024 年第一季度自行开采了 2,825 个比特币(按当前价格计算超过 1.75 亿美元)。

  • 渣打银行:特朗普第二任期将为加密行业带来积极的前景

    渣打银行预测,特朗普政府的第二任期将创造有利的监管环境,从而为加密货币行业带来积极的前景。特朗普在担任总统期间最初反对加密货币和比特币。然而,自卸任以来,他已经推出了多种NFT。上个月,他将比特币描述为“另一种形式的货币”,并指出加密货币已经有了自己的生命。此外,他还承认比特币的受欢迎程度。 渣打银行外汇研究和数字资产研究主管Geoff Kendrick对美国政府债务和赤字可持续性的担忧。这可能会导致美国国债收益率曲线更加陡峭,同时收支平衡和期限溢价也会增加。 我们认为,随着投资者寻求替代资产,这种情况将广泛支持数字资产。

  • 香港现货比特币ETF目前持有4,343枚BTC

    据HODL15Capital监测,在推出6天后,香港现货比特币ETF持有4,343枚BTC。

  • EigenLayer-Based Lagrange获得1320万美元融资,以加速使用ZK证明的交易

    Lagrange完成了一轮1320万美元的种子轮融资,由Peter Thiel的Founders Fund领投。该公司已经吸纳了加密货币交易所公司Kraken和数字资产公司Galaxy Digital作为运营商。Lagrange利用零知识证明加速以太坊上的交易,并使各种区块链协议能够在链外廉价快速地运行计算。该公司将利用这笔资金加速平台的开发,而EigenLayer则继续开发其重新抵押技术。

  • 美联储柯林斯:达到2%的通胀水平可能需要比预期更长的时间

    美联储柯林斯表示,达到2%的通胀水平可能需要比预期更长的时间;政策具有适度限制性,对风险来说是恰当的;在信心增强之前应该维持利率不变;可能还没有看到限制性政策的全部影响;不确定性偏高,强化美联储保持耐心的必要性;有必要让美国经济增速放缓,从而让通胀处于朝着2%回落的路径之上;2024年以来,尚未看到通胀回落的现象;预计需求最终将放缓,但在时间方面存在不确定性。

  • 美国众议院通过决议推翻SEC加密货币会计标准公告

    美国众议院通过决议推翻SEC关于加密货币会计标准的公告,投票结果228-182,呈现明显党派分歧。公告要求银行将客户加密资产记录为负债,引发行业争议,担忧可能阻碍服务。共和党支持该决议,但白宫表态称总统将否决此举,担忧可能引发金融不稳定。民主党人指责此举可能削弱SEC权威。该决议将进入参议院审议,面临更多党派争议。