1/n ほうれん草の周囲でまた資産盗難事件が発生! ! Hashflowを使用したことがある方は注意してください。 !あなたの資産はいつでも盗まれる可能性があります。 !恣意的認可が引き起こす新たな悲劇!ほうれん草とベオシンの研究者 @EatonAshton2 がこの資産盗難事件を解決しました

決して無制限の金額を承認しないでください。特にオープンソースではない契約です。 Hashflow を使用したことがある場合は、権限を確認してください。

2/n 友人の資産が盗まれ、Uniswap のリスクが発見された前回の事件に続き、今度は別の盗難事件により、ほうれん草は、より広範囲のリスクを伴う可能性のある別のリスクを発見しました。昨年 制限を超えると、資産が盗まれる危険があります。

今日は友人が資産盗難事件について相談してきました。

3/n 友人が取引所から被害者のウォレットにUを送金した後、UはすぐにあるMEVボットによって転送されました。使用されたのはオープンソースでない関数Yoinkで、被害者の秘密鍵は漏洩していませんでした。当時、私はそれについてかなり混乱していました。

4/n 後にbeosinの研究者@EatonAshton2との議論の中で、菠菜は事件を解決しました。被害者のウォレットは2022年4月23日に尾号Af0cに無限のUSDT権限を与えました。

5/n この尾号Af0cの契約はHashflowが展開した契約で、Hashflowは以前は一時的に流行したクロスチェーン防MEV無スリッページのDEXです。当時、Hashflowとのインタラクションはすべてこの契約とのインタラクションであり、問題が起こったのはこの契約でした。この契約はコードさえオープンソースではありませんでした?!そのため、当時は多くの人がこの契約に無限の権限を与えていた可能性があります!

6/n この契約は昨年5月にHashflowによって廃止されました(おそらく脆弱性が発見されたため)、しかし2023年6月14日にHashFlowはハッカーに攻撃され、記事の分析によると、昨年5月以前にこの契約を使用していたユーザーが大規模な権限を与えていた可能性が非常に高いです。

https://www.defidaonews.com/article/6822386

7/n その契約が廃止された後、これらの権限は回収されず、契約の廃止後に制限ロジックに一定の問題が生じ、攻撃者が廃止された契約の関数を呼び出してユーザーの資産を転出できるようになった可能性があります。

比較することで、6月14日のハッカー事件で攻撃された契約は尾号Af0cのHashflow契約であることがわかります。

8/n つまり、現在Hashflowが廃止した尾号Af0cの契約が攻撃されているため、昨年5月以前にHashflowを使用し、権限を与えていた場合、あなたは現在、資産が盗まれるリスクにさらされています!Etherscanの権限確認ページにアクセスして、あなたの権限を確認し、リスクのある契約の権限をすべてキャンセルしてください!

https://etherscan.io/tokenapprovalchecker

9/n 毎日数えきれないほどの人が盗まれていますので、契約に対して過剰に権限を与えないようにしましょう!ベアマーケットではお金を稼げないかもしれませんが、失うことはできません!

この事件から見ると、廃止されたコードがオープンソースではないため(誰かがまだ使う勇気があるとは)、菠菜はハッカーが逆コンパイルできるスーパーエキスパートであるか、コードの内部者である可能性があると推測しています。いずれにせよ、オープンソースでない契約を簡単に信じないでください!