失去“希望”的团队:贴出了骗子照片和身份证 Hope骗局损失180万美元

立即领取价值高达60,000元数字货币盲盒

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元1

2023年2月21日,CertiK发现了2023年迄今为止Arbitrum上最大的退出骗局。一个最近推出的名为Hope Finance的项目,号称在骗局中损失了180万美元。然而经过调查后发现,这场骗局竟与该项目团队自身的相关钱包有关。该钱包地址在策划了一个获取存款的后门后,抽走了Genesis Rewards Pool奖池的大量资金,造成了该起骗局。

事件过程

Hope Finance 于2月1日开始宣传他们的项目,并宣布预计在UTC时间2月20日下午两点启动。然而,启动没多久,一个外部地址(EOA)很快就耗尽了该项目的Genesis Rewards Pool奖金池。

起初来看,Hope Finance项目似乎是被黑客发现漏洞并利用了。然而在检查该团队的一些钱包活动后,CertiK专家发现该项目是一个退出骗局。

当然,并非所有与Hope Finance公司有关的团队成员都参与了该起退出骗局。事后,该项目的推特账户发布了一张他们声称“骗局负责人”的图片,同时还附上其身份证等信息。

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元2

被指控的人员是一名尼日利亚学生,大家很快找到其Linkedin账号,尽管没有发表过任何动态,但仍可确认该Linkedin账号属于该学生。

CertiK安全专家发现,一旦外部地址EOA 0x…9113调用含有关键漏洞的OpenTrade函数,Genesis Rewards Pool合约的资金就会被抽走。总价值186万美元的被盗资金在被桥接到了以太坊之后存入到了Tornado Cash。

为了抽走Genesis Rewards Pool资金池的资金,EOA 0x…9113创建了一个假的路由器合约,并将这个地址更新为Genesis Rewards Pool资金池内的 SwapHelper。

虽然这会带来私钥泄露的嫌疑,但它也意味着,需要多签钱包四个所有者中的三个得到确认。即: 任何外部黑客都必须在任何资金被盗之前破坏三个外部地址(EOA)。虽然这不是完全不可能,但是概率很小。

当检查0x8EBd0(Hope Finance multisig多签钱包时)所有者EOA时,我们可以看到EOA 0x11a9b和0xe1c37没有交易历史。一个钱包是奖池创建者,另一个钱包最初由Binance资助。

链上分析

① 该事件是从0x4481A创建了一个未经验证的假路由器合约开始。

② 然后GenesisRewardPool(0xdfcb)被用来更新SwapHelper,将路由器地址改为第一步创建的假地址。这个setRouter更新需要多签钱包0x8ebd的四个所有者中三个所有者的批准。

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元3

对setRouter的更新进行多签批准

③ 0x4481A调用了假的路由器合约,并调用0x3c6455ac函数用以更新_swapExactTokenForTokens和_USDC两个参数,其中第一个参数被设置为0x957D,第二个留了空白。

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元4失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元5

④ 0x4481A两次调用OpenTrade,用于借入资金,一次用于Pool 0 (WETH),另一次用于Pool 1 (USDC)。两次OpenTrade调用,总共向0x957D转移了477 枚WETH和1,061,759 枚USDC。

对于Pool 0,OpenTrade的调用触发了477枚WETH转移到Hope TradingHelper。此时,WETH会被正常的发送到swap地址并转换为USDC。

另外一边,在对0x1994函数反编译后,我们可以看到变量`v9`被赋值为`address(varg2[0x0])`,也就是交换`path`中的第一个token,即WETH。同时变量`v2`被赋值为预先设定的接收地址,即0x957D。而`v17`被赋值为`TradingHelper`地址,该地址存储了所有的WETH。

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元6

下图的一行代码,仍然是在_swapExactTokensForTokens函数中,将’v56’地址(单独计算)的477WETH从msg.sender的v17转移到了接收地址0x957D。

失去“希望”的团队:贴出了骗子照片和身份证Hope骗局损失180万美元7

⑤ 两次OpenTrade调用,总共向0x957D转移了477 枚WETH和1,061,759 枚USDC。这些资金通过CelrBridge桥接到以太坊,并转换为总共1,095个ETH,然后被发送到Tornado Cash。

警惕!内鬼交易!

如今,很多项目都是内部人员作案,甚至自导自演声称自己是受害者。CertiK过去曾发布文章【「停止交易」!Web 3.0如何远离靠2美元就加入项目的「内鬼」?】报道过这一风险,我们有许多工具可供希望提高安全性和保护项目不受内部不良分子影响的Web3.0项目使用。

文章来源于币侠网。

欧易安卓下载:立即前往

欧易IOS下载:立即前往

注册领取新手礼包!交易手续费返现:20%! 

本文部分内容来自互联网,如有疑问请与我们联系。

发布者:币侠财经,转转请注明出处:https://www.yfhhf.com/qukuai/164297.html

(0)
上一篇 2023年 3月 4日 上午9:47
下一篇 2023年 3月 4日 上午10:02

相关推荐

  • 易欧下载(新版V6.4.62)_欧意怎么下载电脑版

    易欧下载(新版V6.4.62)_欧意怎么下载电脑版 作为一款极致下载神器,易欧已经深受广大下载爱好者的喜爱。而在新版V6.4.62的升级之后,易欧更是在界面设计和功能上进行了全方位的升级和优化。今天,我们就来深入了解易欧下载(新版V6.4.62)的安装和使用方法。 1. 下载易欧电脑版 首先,我们需要从官网下载易欧电脑版,官网的下载地址为easou.com。…

    区块链 2023年 4月 24日
    5420
  • 公链Sui宣布主网5/3正式上线!代币IEO推迟引社群不满

    摘要:公链Sui宣布其主网将于5月3日正式上线,不过代币IEO推迟引起了社群的不满和疑虑。本文将对Sui公链进行深度分析,并探讨其推迟IEO的原因以及未来发展方向。 公链Sui介绍:Sui公链是一种新型的去中心化公链,致力于解决当前公链中的技术缺陷,主要技术采用DAG和PBFT共识机制。Sui公链承诺具有高效、安全、稳定和可扩展性的特点,被广泛关注和好评。 …

    区块链 2023年 10月 10日
    1890
  • 投资比特币有哪些注意事项?

    讲解投资比特币:八大原则必须要记住: 第一:作为投资者,需要考虑你所能够承受的投资限额:即便完全损失,也不会影响自己的生活。 第二:必须时刻记住股神巴菲特的那句忠告:在到底贪婪的时候恐惧,在到底恐惧的时候贪婪。 第三:若是你选择长期持有比特币的话,那就保持一颗平常心,并且采用每月定投的方式,小跌小入,大跌大入,绝对不要去追涨杀跌。 第四:若是您一向都非常相信…

    区块链 2022年 11月 20日
    2100
  • ABYSS币总量那么高未来会值钱吗?

    项目介绍:The Abyss是一个具有多种社交功能和赚钱机会的游戏平台,旨在成为您进入MMO游戏世界的唯一门户。ABYSS是实用型代币,在The Abyss平台上专用于购买、游戏内购买、奖励和支付的数字货币。 项目发行于2018年6月8日,发行总量:5.08亿,历史最高:0.38 历史最低:0.027 目前价格:0.058 已经跌破初始价格的89.58%, …

    区块链 2022年 12月 11日
    1650
  • KEY币发行总量多少枚?

    币乎平台币,总量1000亿,流通量250亿,没有私募,完全通过注册,邀请朋友领取,最开始注册送10万,之后七万,越来越少,币乎平台是代币驱动的代币投资者垂直社区,在平台上,用户通过发布文章,点赞评论,都可以获得相应代币作为回报,感觉于时代的币论性质差不多,可投资性挺高,毕竟有其平台作为基础加上强大的用户流量,还是很看好未来的发展。 币乎这个内容平台,如果不算…

    区块链 2022年 11月 15日
    1420

联系我们

不接风险内容

在线咨询: QQ交谈

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信