Cointime

扫码下载App
iOS & Android

Arbitrum掘金“希望”破灭?Hope Finance发生Rug Pull ,黑客被项目方直接“人肉”

项目方

作者:Beosin

2月21日,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Arbitrum链上Hope Finance项目发生Rug Pull,也就是我们通常所说的“拉地毯似骗局”。

Beosin安全团队分析发现攻击者(0xdfcb)利用多签钱包(0x1fc2)执行了修改TradingHelper合约的router地址的交易,从而使GenesisRewardPool合约在使用openTrade函数进行借贷时,调用TradingHelper合约SwapWETH函数进行swap后并不会通过原本的sushiswap的router进行swap操作,而是直接将转入的代币发送给攻击者(0x957d)从而获利。攻击者共两次提取约180万美金。

攻击交易1:

0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合约的攻击交易)

攻击交易2:

0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)

攻击交易3:

0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)

在昨天的时候,Beosin Trace追踪发现攻击者已将资金转入跨链合约至以太链,最终资金都已进入tornado.cash。

Beosin也在第一时间提醒用户:请勿在0x1FC2..E56c合约进行抵押操作,建议取消所有与该项目方相关的授权。

有趣的一点是,项目方似乎知道是谁的,直接放出攻击者的信息。

该帖子声称黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亚人。尼日利亚国民参与该项目的情况尚不清楚,但他的实际身份受到社区成员的质疑。

紧接着,有推特用户分享了地图里搜索出来的地址,直接开启“人肉”模式。

据公开资料,Hope Finance的智能合约由一家不出名的机构审计。尽管标记了一些小漏洞,但该平台得出的结论是,Hope Finance的智能合约代码已“成功通过审计”,“没有提出警告”。

这也提醒我们,找正规安全审计公司的重要性。

根据Beosin2022年的年报数据,去年2022年共发生Rug pull事件超过243起,总涉及金额达到了4.25亿美元(FTX事件暂不计入)。

243起rug pull事件中,涉及金额在千万美元以上的共8个项目。210个项目(约86.4%)跑路金额集中在几千至几十万美元区间。

而Beosin也总结出Rug pull事件具有以下特点:

1. Rug周期时间短。大部分项目在上线后3个月内就跑路,因此大部分资金量集中在几千至几十万美元区间。

2 多数项目未经审计。有些项目的代码里暗藏后门函数,对于普通投资者而言,很难评估项目的安全性。

3. 社交媒体信息欠缺。至少有一半的rug pull项目没有完善的官网、推特账号、电报/Discord群组。

4 项目不规范。有些项目虽然也有官网和白皮书,但仔细一看有不少拼写和语法错误,有些甚至是大段抄袭。

5. 蹭热点项目增多。去年出现了各类蹭热点币种跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上线又火速卷款而逃。

也因此,项目方和用户都需要做好安全防护。部分项目开发匆忙、未经审计就上线很容易遭受攻击。此外,除了合约安全、私钥/钱包安全,团队运营安全等还需要重视,有一个薄弱的领域都可能让项目方造成巨大损失。

评论

所有评论

推荐阅读

  • 美国5月商品贸易逆差初值1058亿美元 高于市场预期

    6月26日,美国5月商品贸易逆差初值1058亿美元,预期逆差850亿美元。美国5月商品进口环比增长3.6%,出口环比下降5.4%。

  • 预测市场平台Polymarket年化营收突破10亿美元

    6月26日电,据报道,预测市场平台Polymarket年化营收突破10亿美元,其美国平台日均交易量从5000万美元增至2亿美元。(新浪财经)

  • 高盛策略师:芯片股波动加剧,大型科技巨头或成AI板块更佳配置标的

    6月26日,高盛集团策略师克里斯蒂安・穆勒 - 格利斯曼表示,在人工智能相关交易赛道中,随着芯片制造商股价持续震荡,大型科技股的投资吸引力或将进一步提升。穆勒 - 格利斯曼指出,当前领涨市场的是芯片企业与 AI 资本开支受益标的,而非云超大规模服务商;这类芯片股属于 AI 产业链中波动极强的板块,大量资金借助交易所交易基金、期权等工具重仓加杠杆布局于此。这位高盛资产配置研究主管称:“若 AI 板块上涨动能延续向好,投资者应当增配云服务商、减持半导体个股。半导体是 AI 资本开支链条里波动最剧烈的一环。”

  • 消息称Quantum Cyber获批收购SpaceX(SPCX.O)部分股权

    6月26日,消息称Quantum Cyber获批收购SpaceX(SPCX.O)部分股权。

  • 央行数研所长:稳定币及各类加密货币快速发展

    中国人民银行数字货币研究所所长穆长春在 2026 夏季达沃斯论坛上发表了题为《央行数字货币重塑跨境支付》的讲话,他表示国际货币体系出现了新的变量,稳定币及各类加密货币快速发展,全球跨境支付体系迈向新的发展阶段。穆长春透露,自 2024 年 6 月货币桥成功进入真实交易持续运行阶段以来,截至 2025 年底,平台累计交易额折合近 5000 亿元人民币 ,其最终目标是发展成为多边治理和平等互利模式下央行共建、金融机构参与的新型金融市场基础设施(FMI)。(财经)

  • 欧洲斯托克600指数跌幅扩大至1%,刷新日低

    6月26日,欧洲斯托克600指数跌幅扩大至1%,刷新日低。

  • 拉卡拉:拟1.5亿元参与投资设立人工智能基金

    6月26日,拉卡拉公告称,公司拟与上海国投先导人工智能私募投资基金合伙企业等共同投资设立上海考拉先导人工智能创业投资基金合伙企业,该基金目标认缴出资总额6亿元,公司拟以自有资金认缴1.5亿元。共同投资方之一北京考拉宏途企业管理中心为公司关联方,此次投资构成关联交易。本次投资事项已获董事会通过,无需提交股东会审议。目前公司尚未与各方签订合伙协议,投资存在不确定性。

  • 美银:2026世界杯有望创造450亿美元GDP

    6月26日,美国银行表示,根据其统计的信用卡和借记卡数据,在2026年FIFA世界杯小组赛阶段,各主办城市的消费者支出同比增长6.3%。美国银行分析师预测,本届世界杯使全球国内生产总值(GDP)大幅增长450亿美元,其中约190亿美元将计入美国GDP。本届世界杯或成北美历史上经济效益最高的体育赛事。

  • 贝莱德向Coinbase存入价值2.26亿美元BTC和ETH,或将继续存入

    据 Onchain Lens 监测,贝莱德向 Coinbase 存入 2700 枚 BTC,价值 1.61 亿美元,以及 4.1996 万枚 ETH,价值 6516 万美元,并可能继续存入。

  • Strategy优先股STRC将于6月30日除息并重设月度股息率

    Strategy 的 STRC 优先股交易价格约为 73 美元,较 100 美元面值低约 27%,投资者关注与 6 月 30 日相关的两项事件。 STRC 将于 6 月 30 日除息,符合条件的持有人将于 7 月 15 日获得每股 0.48 美元派息;另一项事件是月度股息率重设,目前 STRC 有效收益率接近 15%,投资者预计 Strategy 将把股息率从 11.50% 上调至至少 12% 或 12.50%。(CoinDesk)