1/n Ein weiterer Vorfall von Vermögensdiebstahl ereignete sich rund um Spinat! ! Achtung, wenn Sie Hashflow verwendet haben! ! Ihr Vermögen kann jederzeit gestohlen werden! ! Eine weitere Tragödie, die durch willkürliche Autorisierung verursacht wurde! Der Spinat- und Beosin-Forscher @EatonAshton2 hat diesen Fall von Vermögensdiebstahl gelöst

Autorisieren Sie niemals unbegrenzte Beträge! Vor allem Verträge, die nicht Open Source sind! Wenn Sie Hashflow genutzt haben, prüfen Sie bitte Ihre Berechtigung!

2/n Nach dem letzten Vorfall, bei dem die Vermögenswerte eines Freundes gestohlen wurden und das Risiko von Uniswap entdeckt wurde, entdeckte Spinach dieses Mal ein weiteres Risiko, das möglicherweise ein größeres Risikospektrum mit sich bringt, wenn Sie Hashflow verwendet und es vor Mai autorisiert haben letztes Jahr Wenn Sie die Grenze überschreiten, besteht die Gefahr, dass Ihr Vermögen gestohlen wird!

Heute hat mich ein Freund nach einem Vorfall mit Vermögensdiebstahl gefragt

3/n Nachdem mein Freund U von der Börse auf die Brieftasche des Opfers übertragen hatte, wurde das U sofort von einem MEV-Roboter mithilfe einer nicht offenen Quellfunktion übertragen. Yoink. Der private Schlüssel des Opfers war zu diesem Zeitpunkt nicht durchgesickert Vergleich

4/n Später löste Spinach den Fall in einem Gespräch mit dem Beosin-Forscher @EatonAshton2. Die Brieftasche des Opfers genehmigte am 23. April 2022 ein unbegrenztes USDT-Kontingent für den Vertrag mit der Tail-Nummer Af0c.

5/n Der Vertrag mit der Endnummer Af0c ist ein von Hashflow bereitgestellter kettenübergreifender Anti-MEV-Anti-Rutsch-DEX, der seit einiger Zeit beliebt ist. Alle Interaktionen mit Hashflow sollten damit erfolgen Vertrag, und das Problem ist, dass dieser Vertrag und sogar der Code nicht Open Source sind? ! Es könnte also eine große Gruppe von Leuten gegeben haben, die diesen Vertrag mit unbegrenzten Limits genehmigt haben!

6/n Dieser Vertrag wurde im Mai letzten Jahres von Hashflow aufgegeben (wahrscheinlich, weil eine Schwachstelle entdeckt wurde), aber am 14. Juni 2023 wurde HashFlow gehackt. Laut der Artikelanalyse liegt dies höchstwahrscheinlich daran, dass Benutzer diesen Vertrag vor Mai genutzt haben Letztes Jahr wurde der Vertrag über einen großen Betrag genehmigt

https://www.defidaonews.com/article/6822386

7/n Nachdem der Vertrag veraltet war, wurden diese Berechtigungen nicht wiederverwendet, und es kann zu bestimmten Problemen mit der Einschränkungslogik kommen, nachdem der Vertrag veraltet war, was es Angreifern ermöglichte, die Funktionen des veralteten Vertrags aufzurufen, um Benutzerressourcen zu übertragen.

Durch einen Vergleich können wir feststellen, dass der Vertrag, der bei dem Hacking-Vorfall am 14. Juni angegriffen wurde, der Hashflow-Vertrag mit der Endnummer Af0c war.

8/n Mit anderen Worten: Der aufgegebene Vertrag von Hashflow, der in Af0c endet, wird derzeit angegriffen. Wenn Sie Hashflow vor Mai letzten Jahres verwendet und autorisiert haben, sind Sie jetzt dem Risiko eines Vermögensdiebstahls ausgesetzt! Sie können die Autorisierungsabfrageschnittstelle von Etherscan aufrufen, um Ihre Autorisierung abzufragen und alle riskanten Vertragsautorisierungen zu stornieren!

https://etherscan.io/tokenapprovalchecker

9/n Unzählige Menschen werden jeden Tag gestohlen, genehmigen Sie nicht einfach zu viel Kontingent für den Vertrag! In einem Bärenmarkt kann man kein Geld verdienen, aber man kann es auch nicht verlieren!

Aufgrund dieses Vorfalls spekuliert Spinach, dass der Hacker entweder ein Superexperte ist, der dekompilieren kann, oder ein Insider, der den Code kennt, da es sich bei dem veralteten Code nicht um Open Source handelt (jemand wagt es immer noch, ihn zu verwenden). Vertrauen Sie auf keinen Fall Verträgen, die nicht Open Source sind!