1/n Un autre incident de vol d'actifs s'est produit autour d'Epinach ! ! Attention si vous avez utilisé Hashflow ! ! Vos biens peuvent être volés à tout moment ! ! Encore une tragédie provoquée par une autorisation arbitraire ! Le chercheur sur Spinach et Beosin @EatonAshton2 a résolu cette affaire de vol d'actifs

N’autorisez jamais des montants illimités ! Surtout les contrats qui ne sont pas open source ! Si vous avez utilisé Hashflow, veuillez vérifier votre autorisation !

2/n Suite au dernier incident au cours duquel les actifs d'un ami ont été volés et le risque d'Uniswap a été découvert, un autre incident de vol a cette fois fait découvrir à Spinach un autre risque qui peut impliquer un plus large éventail de risques si vous avez utilisé Hashflow et l'avez autorisé avant mai. l'année dernière Si vous dépassez la limite, vous courez le risque de vous faire voler vos avoirs !

Aujourd'hui, un ami m'a interrogé sur un incident de vol d'actifs

3/n Après que mon ami ait transféré une somme d'U de l'échange vers le portefeuille de la victime, l'U a été immédiatement transféré par un robot MEV à l'aide d'une fonction non open source Yoink. La clé privée de la victime n'a pas été divulguée à ce moment-là. confus à propos de cette comparaison

4/n Plus tard, lors d'une discussion avec le chercheur beosin @EatonAshton2, Spinach a résolu le cas. Le portefeuille de la victime a autorisé un quota USDT illimité pour le contrat portant le numéro de queue Af0c le 23 avril 2022.

5/n Le contrat avec le numéro de queue Af0c est un contrat déployé par Hashflow. Il s'agit du DEX antidérapant anti-MEV multi-chaînes qui est populaire depuis un certain temps. À cette époque, toutes les interactions avec Hashflow devraient se faire avec celui-ci. contrat, et Le problème est ce contrat et même le code ne sont pas open source ? ! Il se peut donc qu'il y ait eu un grand groupe de personnes qui ont autorisé ce contrat à avoir des limites illimitées !

6/n Ce contrat a été abandonné par Hashflow en mai de l'année dernière (probablement parce qu'une vulnérabilité a été découverte), mais le 14 juin 2023, HashFlow a été piraté. Selon l'analyse de l'article, c'est très probablement parce que les utilisateurs ont utilisé ce contrat avant mai. l’année dernière, le contrat a été autorisé pour un montant important.

https://www.defidaonews.com/article/6822386

7/n Après la dépréciation du contrat, ces autorisations n'ont pas été recyclées, et il peut y avoir certains problèmes avec la logique de restriction après la dépréciation du contrat, permettant aux attaquants d'appeler les fonctions du contrat obsolète pour transférer les actifs des utilisateurs.

Par comparaison, nous pouvons constater que le contrat qui a été attaqué lors de l'incident de piratage du 14 juin était le contrat Hashflow avec le numéro de queue Af0c.

8/n Autrement dit, en raison de l’attaque du contrat abandonné de Hashflow se terminant en Af0c, si vous avez utilisé Hashflow et l’avez autorisé avant mai de l’année dernière, vous êtes désormais exposé au risque de vol d’actifs ! Vous pouvez accéder à l'interface de requête d'autorisation d'Etherscan pour interroger votre autorisation et annuler toutes les autorisations de contrat à risque !

https://etherscan.io/tokenapprovalchecker

9/n D'innombrables personnes sont volées chaque jour, n'autorisez pas facilement trop de quotas dans le contrat ! Vous ne pouvez pas gagner d’argent dans un marché baissier, mais vous ne pouvez pas en perdre !

À en juger par cet incident, puisque le code obsolète n'est pas open source (quelqu'un ose encore l'utiliser), Spinach spécule que le pirate informatique est soit un super expert capable de décompiler, soit un initié qui connaît le code. Dans tous les cas, ne vous fiez pas aux contrats qui ne sont pas open source !