长推:最新骗局 —— Multichain合约取消授权的新型钓鱼方式
注:本文来自@evilcos 和@0xblanker推特,MarsBit整理如下:
就在刚才,出现了一个非常聪明的钓鱼方式:
这两天@MultichainOrg 出事,官方和各种安全工具如 @RevokeCash 和 @Rabby_io 都在呼吁用户取消对Multichain的授权,同时开发小工具检查用户针对Multichain合约的授权。
BSC上出现了一个攻击者,部署了一个假的ERC-20代币(合约地址:https://bscscan.com/address/0x1af32e8488822bf8e2fff374de8d737ecfb368c3…),修改了`approve()`方法,并手动给大批链上地址伪造授权,让Revoke Cash和Rabby提醒用户取消授权。
https://bscscan.com/address/0x1af32e8488822bf8e2fff374de8d737ecfb368c3
然而,该ERC-20内的`approve()`实际上会大量消耗gas,让用户铸造 $CHI token(即gas token,销毁token可以获得gas refund)给合约部署者。理论铸造上线是整个区块容量,按BSC的正常gas水平3 Gwei,会扣掉被攻击者钱包中大约60美金等值的BNB。
https://bscscan.com/tx/0x7d3e1abaf857abd39e557ccb908c8273c436fd11d22f63c2791c73473bef63ad
当用户看到提醒取消授权时,点击取消授权并且发送交易,就会mint $CHI token到合约部署者的钱包内,目前部署者已经获得大约70k $CHI 价值400美金。
这个合约刚刚部署4个小时,随着时间的推移,受害者肯定会越来越多。
希望 @RevokeCash 和 @Rabby_io 团队注意一下,在触发`approve()`的时候做一次gas check,太离谱的gas limit给用户发个报警,或者直接拒绝交易。
另外,也呼吁 @BNBCHAIN 尽快整合EIP-3298(https://eips.ethereum.org/EIPS/eip-3298),取消`SELFDESTRUCT`和`SSTORE`的gas refund,正式杜绝这个问题。
别问我怎么发现的...我就是前200个受害者之一
听说thread会限流,看到的小伙伴帮忙转发一下,防止更多人受害
同样的问题可能还会发生在其他链上,大家一样要小心。
以上为Multichain合约取消授权的新型钓鱼方式,以下是@evilcos对其分析:
我简单看了下陷阱合约的反编译内容,确实是个很有猫腻的 approve,会让受害者消耗过多 Gas 去铸造 $CHI。
注:用户取消授权实际上也是调用 approve,只是把授权额度设置为 0。
不仅 approve 存在这样的猫腻,转载(transfer/transferFrom)等也是…
这类陷阱合约欺骗用户高 Gas 去铸造 $CHI 的意图之前我们科普过,可以参考:
https://twitter.com/evilcos/status/1640618513676263424
陷阱合约反编译内容见:
https://bscscan.com/bytecode-decompiler?a=0x1af3a67b459003eb1f71084177ce77194be31bc3
不得不说,骗子们挺聪明,借力打力打得好…一个是借了 $CHI 这个 Gas Token,一个是借了安全工具/钱包的授权异常提醒及取消机制。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
Robinhood 一季度加密业务收入 2.52 亿美元,环比下滑但同比翻倍
深潮 TechFlow 消息,5 月 1 日,据 The Block 报道,Robinhood 周三发布 2025 年第一季度财报显示,其加密业务收入达 2.52 亿美元,较去年同期增长 100%,但
-
专访 AllianceDAO 合伙人:Crypto 创业者正逃向 AI,90% 的 Crypto AI 都是伪命题
原文采访:Jack,BlockBeats 原文编辑:Zhouzhou,BlockBeats这轮周期,加密领域「活得最好」的一级投资机构当属 AllianceDAO 了,至少在散户口中,它仍然是那个「孵
-
Bybit推出全新代币分产品Megadrop:重新定义空投与理财体验,首发项目OBOL
深潮 TechFlow 消息,4 月 30 日,Bybit今日正式发布全新代币分发平台——Bybit Megadrop,这是一个颠覆传统空投方式的创新平台,旨在为用户提供更轻松、无风险且收益更优的项目
-
SafePal 全系横评 | 告别 USB 线依赖,「移动端优先」的冷钱包全栈策略
撰文:Tyler 当下,想要获得硬件钱包级别的 Crypto 安全保障,门槛最低是多少? 在硬件钱包市场中,用户常常需要在「易用性」与「性价比」之间达成权衡,像海外老牌厂商 Ledger、Trezor
-
加密市场的普遍性及结构性牛市
经常有读者在留言区问:接下来还有没有山寨币的行情? 对这个问题,我回复过多次。我认为普遍性的山寨币牛市恐怕很难见到了,少数有价值的项目、价值币还是有可能随着牛市行情的兴起再启行情的。 这个看法仅仅只是
-
Camp Network 投资研究报告
一、项目概述 Camp Network 是一个专注于 Web3 领域的创新项目,旨在通过构建模块化的 Layer 2 区块链解决方案,解决 Web2 和 Web3 之间的身份和数据隐私问题。其核心目标
-
Movement 代币崩盘背后:秘密合约与双面做市
原文作者:Sam Kessler,Coindesk 原文标题:Inside Movement’s Token-Dump Scandal: Secret Contracts, Shadow Adviso
-
日报 | Binance Wallet 宣布 B² Network(B2)TGE 参与门槛为 Alpha 积分需达 82 分;贝莱德申请为 1500 亿美元货币市场基金增设 DLT Shares
整理:Jerry,ChainCatcher重要资讯:特朗普媒体与科技集团正考虑推出一款实用型代币 贝莱德申请为 1500 亿美元货币市场基金增设 DLT Shares,计划使用区块链技术来映射所有权
- 成交量排行
- 币种热搜榜
