1/n ¡Otro incidente de robo de activos ocurrió alrededor de Spinach! ! ¡Atención si has usado Hashflow! ! ¡Sus activos pueden ser robados en cualquier momento! ! ¡Otra tragedia provocada por una autorización arbitraria! El investigador de espinacas y beosina @EatonAshton2 resolvió este caso de robo de activos
¡Nunca autorices cantidades ilimitadas! ¡Especialmente contratos que no son de código abierto! Si ha utilizado Hashflow, verifique su autorización.
2/n Tras el último incidente en el que se robaron los activos de un amigo y se descubrió el riesgo de Uniswap, otro incidente de robo esta vez hizo que Spinach descubriera otro riesgo que puede implicar una gama más amplia de riesgos si utilizó Hashflow y lo autorizó antes de mayo. el año pasado ¡Si excede el límite, corre el riesgo de que le roben sus bienes!
Hoy un amigo me preguntó sobre un incidente de robo de activos.

3/n Después de que mi amigo transfirió U del intercambio a la billetera de la víctima, un robot MEV transfirió inmediatamente la U usando una función de código no abierto Yoink. La clave privada de la víctima no se filtró en ese momento. Estoy confundido acerca de esto. comparación

4/n Posteriormente, en una discusión con el investigador de beosina @ EatonAshton2, Spinach resolvió el caso. La billetera de la víctima autorizó una cuota ilimitada de USDT para el contrato con el número de cola Af0c el 23 de abril de 2022.

5/n El contrato con el número de cola Af0c es un contrato implementado por Hashflow, es el DEX antideslizante anti-MEV de cadena cruzada que ha sido popular durante un tiempo, todas las interacciones con Hashflow deberían ser con esto. contrato, y ¿El problema es que este contrato e incluso el código no son de código abierto? ! ¡Así que es posible que haya habido un gran grupo de personas que autorizaron que este contrato tuviera límites ilimitados!


6/n Hashflow abandonó este contrato en mayo del año pasado (probablemente porque se descubrió una vulnerabilidad), pero el 14 de junio de 2023, HashFlow fue pirateado. Según el análisis del artículo, lo más probable es que los usuarios hayan utilizado este contrato antes de mayo. El año pasado se autorizó el contrato por una gran cantidad.
https://www.defidaonews.com/article/6822386
7/n Después de que el contrato quedó obsoleto, estas autorizaciones no se reciclaron y puede haber ciertos problemas con la lógica de restricción después de que el contrato quedó obsoleto, lo que permite a los atacantes llamar a las funciones del contrato obsoleto para transferir activos del usuario.
En comparación, podemos encontrar que el contrato que fue atacado en el incidente de piratería del 14 de junio era el contrato Hashflow con el número de cola Af0c.

8/n En otras palabras, el contrato abandonado de Hashflow que termina en Af0c está actualmente bajo ataque. Si usó Hashflow y lo autorizó antes de mayo del año pasado, ¡ahora está expuesto al riesgo de robo de activos! ¡Puede ingresar a la interfaz de consulta de autorización de Etherscan para consultar su autorización y cancelar todas las autorizaciones de contratos riesgosas!
https://etherscan.io/tokenapprovalchecker
9/n Innumerables personas son robadas todos los días, ¡no autorices fácilmente demasiada cuota en el contrato! No se puede ganar dinero en un mercado bajista, ¡pero tampoco se puede perder!
A juzgar por este incidente, dado que el código obsoleto no es de código abierto (alguien todavía se atreve a usarlo), Spinach especula que el hacker es un súper experto que puede descompilarlo o un experto que conoce el código. En cualquier caso, ¡no te fíes de los contratos que no sean de código abierto!