Cointime

扫码下载App
iOS & Android

Arbitrum掘金“希望”破灭?Hope Finance发生Rug Pull ,黑客被项目方直接“人肉”

项目方

作者:Beosin

2月21日,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Arbitrum链上Hope Finance项目发生Rug Pull,也就是我们通常所说的“拉地毯似骗局”。

Beosin安全团队分析发现攻击者(0xdfcb)利用多签钱包(0x1fc2)执行了修改TradingHelper合约的router地址的交易,从而使GenesisRewardPool合约在使用openTrade函数进行借贷时,调用TradingHelper合约SwapWETH函数进行swap后并不会通过原本的sushiswap的router进行swap操作,而是直接将转入的代币发送给攻击者(0x957d)从而获利。攻击者共两次提取约180万美金。

攻击交易1:

0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合约的攻击交易)

攻击交易2:

0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)

攻击交易3:

0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)

在昨天的时候,Beosin Trace追踪发现攻击者已将资金转入跨链合约至以太链,最终资金都已进入tornado.cash。

Beosin也在第一时间提醒用户:请勿在0x1FC2..E56c合约进行抵押操作,建议取消所有与该项目方相关的授权。

有趣的一点是,项目方似乎知道是谁的,直接放出攻击者的信息。

该帖子声称黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亚人。尼日利亚国民参与该项目的情况尚不清楚,但他的实际身份受到社区成员的质疑。

紧接着,有推特用户分享了地图里搜索出来的地址,直接开启“人肉”模式。

据公开资料,Hope Finance的智能合约由一家不出名的机构审计。尽管标记了一些小漏洞,但该平台得出的结论是,Hope Finance的智能合约代码已“成功通过审计”,“没有提出警告”。

这也提醒我们,找正规安全审计公司的重要性。

根据Beosin2022年的年报数据,去年2022年共发生Rug pull事件超过243起,总涉及金额达到了4.25亿美元(FTX事件暂不计入)。

243起rug pull事件中,涉及金额在千万美元以上的共8个项目。210个项目(约86.4%)跑路金额集中在几千至几十万美元区间。

而Beosin也总结出Rug pull事件具有以下特点:

1. Rug周期时间短。大部分项目在上线后3个月内就跑路,因此大部分资金量集中在几千至几十万美元区间。

2 多数项目未经审计。有些项目的代码里暗藏后门函数,对于普通投资者而言,很难评估项目的安全性。

3. 社交媒体信息欠缺。至少有一半的rug pull项目没有完善的官网、推特账号、电报/Discord群组。

4 项目不规范。有些项目虽然也有官网和白皮书,但仔细一看有不少拼写和语法错误,有些甚至是大段抄袭。

5. 蹭热点项目增多。去年出现了各类蹭热点币种跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上线又火速卷款而逃。

也因此,项目方和用户都需要做好安全防护。部分项目开发匆忙、未经审计就上线很容易遭受攻击。此外,除了合约安全、私钥/钱包安全,团队运营安全等还需要重视,有一个薄弱的领域都可能让项目方造成巨大损失。

评论

所有评论

推荐阅读

  • Cointime 5月18日要闻速递

    1. 灰度GBTC截至5月17日AUM重返190亿美元上方,持仓较前一日增加约59枚BTC

  • 某地址向中本聪钱包误转约7000美元的BTC

    据 Arkham 监测,昨晚有人不小心将其持有的 90% BTC 资产发送到了中本聪的钱包地址,他们试图销毁一个 Ordinal 换为@PupsToken,但不小心发送了几乎全部的钱包余额——大约 7000 美元的 BTC。

  • 比特币矿企Phoenix Group公布Q1财报:净利润6620万美元,同比增长166%

    比特币上市矿企和区块链技术提供商Phoenix Group公布Q1财报,主要内容如下:

  • Pudgy Penguins与乐天战略合作拟拓展韩国市场,地板价7日涨幅3.1%

    NFT 系列“胖企鹅”Pudgy Penguins 近日在 X 平台宣布与韩国零售和娱乐巨头乐天集团(Lotte Group)建立战略合作伙伴关系,以扩大其在韩国及周边地区的市场,后续将公布更多信息。CoinGecko 数据显示,Pudgy Penguins 地板价暂报 11.8 ETH,7 日涨幅为 3.1%。

  • CryptoPunks推出“Super Punk World”数字化身系列

    蓝筹NFT项目CryptoPunks在X平台宣布推出“Super Punk World”,这是该项目首次推出的500个数字化身,灵感来自于标志性的 CryptoPunks 特征与 Super Cool World 属性相结合,据悉该系列后续或将启动拍卖,有关该系列的收藏和拍卖更多细节将很快公布。

  • 灰度GBTC截至5月17日AUM重返190亿美元上方,持仓较前一日增加约59枚BTC

    灰度官方数据显示,截至当地时间5月17日,其现货比特币交易所交易基金GBTC 持有288,954.3969枚 BTC,较前一交易日增加 59.3288枚BTC。 此外,GBTC 的资产管理规模(非公认会计原则)升至19,373,184,484.83美元,流通份额小幅上涨到324,810,100份。

  • Core基金会推出500万美元创新基金

    据CoreDAO在X平台发文称,Core基金会宣布推出500万美元创新基金,该基金目前主要面向印度市场,并且和孟买联邦理工学院以及与一些头部风险投资公司达成战略合作伙伴关系,以支持该国发展创新区块链项目,现阶段该基金已开放项目资金申请。

  • Drift基金会:治理机制正逐步完善,DRIFT系组成部分之一

    Drift 基金会在 X 平台发文表示,DRIFT 代币是治理的一个组成部分,也是赋予社区塑造未来的关键。治理机制正在逐步完善,即将公布更多信息。与此同时,用户可在以下 Solana 生态项目中存入 DRIFT:在 Drift Protocol 存款(将在未来的治理举措和计划中得到承认)、通过 Meteora DLMM 池提供流动性、Kamino 的 DRIFT - JitoSOL vault、marginfi、SolBlaze 多个流动性池等。此前消息,DRIFT 代币空投申领已上线,拟于 8 月 17 日凌晨 2 点结束。

  • 证券时报:DDO数字期权在海外已涨到80美元仍在猖狂销售

    据证券时报披露,鼎益丰办公楼已经全部搬空,所在楼层贴满了关于数字期权DDO的风险告示,目的就是为了警示投资人鼎益丰的数字期权涉嫌违法。记者在现场获取的《鼎道数字期权认购协议书》中看到,每个DDO价值为1美元。投资人此前到期未兑付的合同金额将会重新安排签署新的协议书,即将此前持有的“原始股”股权平移至鼎道数字期权,可持有同等金额的DDO数字代币。 目前DDO数字期权上市交易地在新加坡,鼎益丰一部投资经理古明(化名)称价格从最初的1美元已经上涨到80美元,之前签署平移的投资者全都赚到了,已经涨了很多倍。现在仍然有很多投资者想要投资DDO,客户数量已经达到新高。此前深圳地方金融管理局发布风险提示公告,指出鼎益丰名义开展的有关DDO数字期权业务活动,本质上为虚拟货币的发行、交易行为,属非法金融活动,涉嫌非法集资等行为。

  • 某巨鲸6小时前买入417万枚ARB

    据链上分析师余烬监测,此前在ARB上亏损超过400万美元的巨鲸,又开始购买ARB了:他在6小时前通过从币安提取+链上买入的方式累计购买了417万枚ARB(434万美元),成本均价1.04美元。他目前共计持有589万枚ARB。