• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 深度
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

币安智能链多项目跑路:PopcornSwap卷走4万BNB,交易所公链「尴尬」何解?

吴说区块链吴说区块链  •  2021-02-01
币安表示安全团队在“连夜跟进”popcornswap项目,但并不一定能追回成功。

作者:Colin Wu

近日,多名流动性“矿工”对吴说区块链表示,币安智能链上又一个DeFi“土矿”popcornswap跑路,项目方卷走近48000个BNB,价值约215万美金。数日内还有三个项目(Zap Finance和Tin Finance、SharkYield)跑路。目前SharkYield跑路疑似带走了6000个BNB。

币安表示安全团队在“连夜跟进”popcornswap项目,但并不一定能追回成功。币安此前宣传文章也表示追回是小概率事件,希望用户务必谨慎投资,选择优质的头部项目参与。

此次popcornswap跑路事件出现两个问题:

1、矿工反馈,币安表示USDT(通过Tether)、BUSD可以冻结,但BNB无法冻结,因此跑路项目开始大范围使用BNB。

2、币安曾经表示,未来币安智能链社区会为部署上来的优质项目陆续提供审计服务,未来会有标示将审计与未审计完成的项目进行区分,以供用户参考。但是直到目前,该审计标示没有出现,可能是审计机构的昂贵费用与时长的阻碍。

币安此前的反馈是,BSC是与以太坊一样的公链,不应该为上面的项目负责。何一曾经表示:币安智能链项目又不是币安发的,以太坊上挖矿赔钱怎么不找V神索赔?

但另一方面币安又在宣传帮助用户追回资产。例如自动做市商(AMM)的“土矿”项目Wine Swap跑路,币安安全团队帮助用户追回了损失资金的99.9%,共计超过34.4万美元。币安也表示,像这样的追索往往需要耗费大量的人力物力,而往往这些追查的线索会中断,能像这次追讨成功可以说是万里无一。

由此币安就会陷入一个尴尬的境地:对于跑路项目究竟是管,还是不管?用户也会对此有疑问,币安究竟管不管?

BSC上项目的逻辑是,发展好的项目CZ会转发推特,然后引起关注逐渐壮大。相较之下火币生态链中心化程度更高,会列出报名项目,跑路情况较少。币安智能链更多希望“不做裁判员”。

这也可以理解,币安智能链的国际化程度更高,对于习惯DAO社区文化的海外用户而言,他们可能更能理解BSC的做法。海外社区非常警惕中心化的管理,因此币安轻易冻结BNB资产,也可能给海外用户带来担忧。哪怕是针对黑客行为冻结,也需要先有警方的要求。

火币因为项目与用户绝大多数是中国人,这也决定了他们必须选择中心化的管控,几个小项目也第一时间得到了处理。

对于币安来说,BSC上跑路情况确实有日渐严重的倾向,依靠制度治理可能是唯一的选择。但目前为止,我们还没有看到币安智能链制度上改进的动作。

参考币安智能链(BSC)的野望与尴尬:超越以太坊还是成为孙宇晨?

以下内容为iNexusPro独家授权吴说区块链发布,内容稍作编辑

土矿一般来讲,抽走资金一般这几个步骤:

1、通过高APY吸引你冲动梭哈(注意,很多鸡贼的土矿都是写APR,看起来更高,用APR的土矿求稳可以直接关闭),毕竟高APY都是真金白银支撑的,收益这么高大户早来了,正所谓的收益越高,风险越大。

2、通过一些“所谓的”安全措施(timelock等)让你觉得风险很低。

3、盗取资金之后马上换为非erc代币或者无法冻结的代币,然后等待混币机会逃走。

看到了这个步骤,你应该明白了,如果能够做到:

1、不开源的土矿一律不碰,不管他APY写得多么诱人

2、开源的土矿,如果要参与,一定是在diff合约,检查变量参数之后,少量资金参与。(然而可能还有风险,比如popcornswap,会详解)

3、那么相信你能规避大部分风险,下面简单讲一下怎么diff合约,怎么检查参数,以及一些衍生的思考。

第一步:diff

这里以在线对比工具 https://www.diffchecker.com/ 为例

注意一点,diff的合约需要是你真实要转币进去的合约地址(可以转非常少的量去拿地址)

首先拿到原版的MasterChef代码(这里以pancakeswap为例):

https://bscscan.com/address/0x73feaa1ee314f8c655e354234017be2193c9e24e#code

接着这里以popcornswap为例:

https://bscscan.com/address/0x584527ded17aceb3dc617c40b04e8fe9afc57096#code

分别吧代码复制到两边,开始diff

这里我保存了diff结果,可以直接点这个link:https://www.diffchecker.com/VqaCP3DK

像结果中字符串(名称等)的修改,或者// 后的内容(注释)都可以忽略

如上图这种,可以忽略

如果是原版添加的代码,土狗删除的,一般也不重要,重点是土狗和原版代码不同的地方:

上图为关键差异,土狗修改了原版的migrator方法,还增加了个一个叫做preUpgrade的函数。

看到这里,如果你对合约一无所知,安全期间,就可以直接关闭页面保平安了。

这里简单分析一下差异,首先migrate方法,这个是sushiswap继承的代码,原版代码就有将池子里钱掏空的可能性(所以土狗如果有migrate方法,求稳就不要去玩)。

popcorn这里,新的preUpgrade方法,是public的,代表所有人都能调用,就是一个非常可疑的点,理论上在migrator设置为恶意地址的时候能够让migrator掏空所有的钱。

第二步:检查变量

点击土狗合约的这个按钮:

检查migrator,owner等变量:(owner是核心)

可以看到migrator是0,owner是一个timelock地址,土狗的一种套路是,声称自己有timelock,给出了合约地址,但owner并不是timelock的地址,那明显就是骗局了。

当然timelock合约,也可以做小动作,所以也需要做diff操作,这里他的timelock没有问题,就不赘述了

那么完成了上面两步,很多资深矿工可能会觉得,timelock有的,合约变量没问题,虽然有代码存在风险,但是有timelock啊,没事,冲tmd,对低级土狗而言,可能确实就无风险了,但很可惜,popcornswap是一个略高级的土狗。看我下面分解盗币过程:

项目方通过调用:

https://bscscan.com/tx/0x38f75296e3343228c0309f8c99a24ca4f4812372f2b032f38ce25ac5a992b768

preUpgrade方法,让自己的地址有了合约里token的transferFrom权限(简单理解为uniswap交易之前你需要allow合约花你的币,这里是allow自己花合约里的币)

看前面的代码可以发现,preUpgrade确实又这个功能,但他只会给migrator这个权限,而migrator又是0,修改migrator需要经过时间锁,那么他是怎么做到的呢?(这个问题其实也困扰了我一会)

答案是:项目方在部署合约后,加timelock之前,把migrator改成了自己的地址,并通过preUpgrade提前获取了里面所有token的allowance,然后再改回migrator,添加时间锁。

因为这些tx混在项目方添加池子的tx中,普通人根本不可能去检查一个池子之前的每一个tx,所以popcornswap得以在2小时内盗取2mil的代币。

这个作案手法也引起了我的思考,目前并没有有效的工具,能够查出一个合约地址里,token allow给其他地址的情况,因此非常难发现问题。普通的用户,没有能力,也不太可能发现这个端倪,甚至我相信在本次事件中,一些对合约代码有所了解的土矿老司机也一并翻车。

后续思考

本次作案手法曝光之后,相信未来的土矿也很有可能利用类似的手法进行盗币,而对普通用户而言防不胜防,事实上最近2天bsc上就有2个矿翻车,金额还都不小。

作为交易所公链,不管是bsc,还是heco,他们的核心竞争力是什么?是去中心化吗?

我个人认为不是的。

bsc,heco等,他们最大的优势应该是1. 低手续费 2. 交易所公信力背书。

以bsc为例,作为一个类似DPos的设计公链,跨链桥非去中心化,以及上面的大部分资产都是币安发放的情况下,即使代码开源,谈何去中心化?

个人认为,反而应该反其道行之,引入类似EOS的仲裁机制,最大程度的保证用户在链上的的财产安全才是生存之道。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
1 0
币安智能链popcornswapBNB交易所公链

扫一扫,分享到微信

相关推荐

美证交会再次盯上币安,BNB还能玩吗? 价值号

美证交会再次盯上币安,BNB还能玩吗?

蟹老板的进击之路 2022-06-07 价值号
BNB
出大事!这次赵长鹏能全身而退吗?
交易所公链诸侯纷争:GateChain如何利用生态优势杀出重围? 一线

交易所公链诸侯纷争:GateChain如何利用生态优势杀出重围?

碳链价值 2021-07-02 一线
交易所公链
从2009年到2021年,市场经历首个轮回。随着交易所公链基础设施越来越成熟、立足生态发展优势,相信「低调稳健」的GateChain能够带领数字货币和区块链行业做好迈入下一个轮回的准备,并为开发者和用户带来更好的体验和更强的信心。
专访 Faraland 创始人 Alfred:为何区块链没有 AAA 级游戏? 价值号

专访 Faraland 创始人 Alfred:为何区块链没有 AAA 级游戏?

加密彼得 2021-05-24 价值号
区块链+NFT币安智能链
区块链游戏面向的玩家群体不匹配,他们更关心通证的价格,而不关心项目游戏本身。

碳链快讯更多 ›

2022-07-02

Ripple完成7亿枚XRP锁定,价值超2.1亿美元

2022-07-02

美联储戴利:支持美联储7月再加息75个基点,预计联邦基金利率到2022年年底将被提升至3.1%

2022-07-01

云创作工具Echo3D完成550万美元融资,Qualcomm Ventures领投

2022-07-01

以太坊扩容项目AltLayer完成720万美元种子轮融资,Polychain Capital等领投

2022-07-01

全球500位超级富豪上半年财富总计缩水1.4万亿美元,创史上最大跌幅

2022-07-01

Tether:目前持有84亿美元商业票据,50亿将于7月31日到期

2022-07-01

美英监管层发表联合声明,重申在支持稳定币负责任创新的同时加强监管

2022-07-01

德银分析师预测:到12月比特币将回升至2.8万美元

2022-07-01

Facebook为特定美国创作者推出NFT功能

2022-07-01

央视电影频道官网:《我和我的祖国》电影数字藏品首发

2022-07-01

BitMEX创始人:中心化金融机构的隐瞒是本轮市场崩溃的根源

2022-07-01

慢雾:Quiuixotic 出现严重漏洞,请相关用户尽快取消授权

2022-07-01

彭博社:美国银行的加密用户在熊市中减少一半

2022-07-01

美联储鲍威尔:无法保证美国经济「软着陆」

2022-07-01

Animoca Brands因未提交财务业绩被ASIC罚款5万美元

2022-07-01

数据:XRP唯一地址数量首次超过20万

2022-07-01

Near推出稳定币USN v2.0,现阶段将1:1锚定稳定资产

2022-07-01

Coinbase:未出售专有客户数据,Coinbase Tracer信息来自于公共资源

2022-07-01

阿根廷税务局加大对纳税人数字钱包查扣力度

2022-07-01

CFTC专员建议监管机构对稳定币保持技术中立

2022-07-01

杭州余杭区首次实现数字人民币小贷发放场景应用

2022-07-01

萨尔瓦多将建造2亿美元的太阳能比特币挖矿设施

2022-07-01

EOS网络基金会创始人:TrustEVM可成为以太坊可行扩容方案

2022-07-01

Blockchain.com已申请清算三箭资本所有资产,目前正配合法院调查

2022-07-01

以太坊Sepolia测试网预计将在近几天内进行合并

2022-07-01

Messari创始人:媒体夸大FTX、币安和Coinbase叙事

2022-07-01

BlockFi正与Ledn谈判,后者拟牵头对BlockFi进行4亿美元融资

2022-07-01

美国司法部对四起加密货币欺诈案件被告提起刑事指控

2022-07-01

VanEck已向美SEC提交新现货比特币ETF申请

2022-07-01

知情人士:在线经纪公司eToro已停止SPAC合并计划

2022-07-01

扎克伯格:Meta今年工程师缩招超3000人

2022-07-01

阿迪达斯将与英格兰克劳利镇足球俱乐部合作发行NFT

2022-07-01

Meta已开始在Facebook上测试以太坊和Polygon NFT

2022-07-01

美国政府或在今年年底前通过稳定币立法

2022-07-01

欧盟通过MiCA加密法案

2022-07-01

美股上半年飘绿收官:纳指半年跌近30%,标普创1970年来最差上半年表现

2022-07-01

日本金融厅允许信托银行管理加密货币资产

2022-07-01

CNBC:FTX将以2500万美元的低价估值收购BlockFi

2022-06-30

Web3 数据解决方案KYVE完成900万美元融资,IOSG Ventures等参投

2022-06-30

Circle欧元稳定币EUROC已在以太坊正式发行

2022-06-30

知情人士:Celsius账目存在20亿美元漏洞,FTX放弃对其收购

2022-06-30

Web3网络WeatherXM完成500万美元种子轮融资,Placeholder VC领投

2022-06-30

印度储备银行:加密货币既不是货币也不是金融资产,没有内在价值

2022-06-30

法国兴业银行与瑞士加密托管公司Metaco合作以拓展其数字资产托管业务

2022-06-30

巴塞尔委员会:传统银行的无担保加密货币持有量应被限制在贷方资本的1%以内

2022-06-30

BIS:提议允许银行持有1%的比特币储备金

2022-06-30

购物平台CryptoRefills推出欧元稳定币EUROC支付选项

2022-06-30

巴塞尔银行监管委员会:银行应拨备资本来应对账面上无担保的加密资产风险

2022-06-30

以太坊完成Gray Glacier硬分叉升级

2022-06-30

资管公司Research Affiliates CEO:加密货币是为洗钱提供便利的庞氏骗局

推荐文章

  • BitMEX创始人谈三箭资本危机:饥渴的陷阱

    2022-07-01

  • Web3 用例:当前与未来

    2022-07-01

  • 人类交易史:证券交易所、加密交易所和去中心化交易所的发展与比较

    2022-07-01

  • 如何运营好一个DAO组织?

    2022-07-01

  • DeSci、NFT 金融化、ETH L2 谁能拯救陷入低迷的DeFi?

    2022-07-01

价值号更多 ›

吉时通信
吉时通信
文章: 134
  • 从OpenSea的挑战者看NFT交易平台的演进历程
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
链集市ChainMarket
链集市ChainMarket
文章: 182
  • 区块链技术将如何为电力系统带来变革力量?
  • 区块链产业周刊|重庆国家区块链创新应用综合性试点启动;蚂蚁链实现能源产业物理资产“上链”;《关于加强数字政府建设的指导意见》发布
  • 区块链产业周刊丨日本政府计划开始全面改善Web3环境;三星资产管理将上市其区块链ETF;中国支付清算协会提议推广数字人民币新场景
Unitimes
Unitimes
文章: 392
  • Web3 用例:当前与未来
  • 从传统金融危机中汲取教训:加密市场崩盘没什么不同
  • 回顾全球金融危机 DeFi可以从中学到什么?
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链