1/n Outro incidente de roubo de bens ocorreu em torno de Spinach! ! Atenção se você já usou o Hashflow! ! Seus bens podem ser roubados a qualquer momento! ! Mais uma tragédia causada por autorização arbitrária! O pesquisador de espinafre e Beosin @EatonAshton2 resolveu este caso de roubo de ativos

Nunca autorize quantias ilimitadas! Principalmente contratos que não são de código aberto! Se você usou o Hashflow, verifique sua autorização!

2/n Após o último incidente em que os ativos de um amigo foram roubados e o risco do Uniswap foi descoberto, outro incidente de roubo desta vez fez com que o Spinach descobrisse outro risco que pode envolver uma gama mais ampla de riscos se você usou o Hashflow e o autorizou antes de maio. ano passado Se você ultrapassar o limite, corre o risco de ter seus bens roubados!

Hoje um amigo me perguntou sobre um incidente de roubo de ativos

3/n Depois que meu amigo transferiu uma quantia em U da exchange para a carteira da vítima, o U foi imediatamente transferido por um robô MEV usando uma função de código aberto Yoink. A chave privada da vítima não vazou naquele momento. confuso com essa comparação

4/n Mais tarde, na discussão com o pesquisador beosin @EatonAshton2, Spinach resolveu o caso, a carteira da vítima autorizou uma cota ilimitada de USDT para o contrato com o número final Af0c em 23 de abril de 2022.

5/n O contrato com o número final Af0c é um contrato implantado pelo Hashflow é o DEX antiderrapante anti-MEV de cadeia cruzada que já é popular há algum tempo, todas as interações com o Hashflow deveriam ser com este. contrato, e O problema é que esse contrato e até mesmo o código não são de código aberto? ! Portanto pode ter havido um grande grupo de pessoas que autorizou este contrato a ter limites ilimitados!

6/n Este contrato foi abandonado pelo Hashflow em maio do ano passado (provavelmente porque uma vulnerabilidade foi descoberta), mas em 14 de junho de 2023, o HashFlow foi hackeado. De acordo com a análise do artigo, é mais provável que os usuários tenham usado este contrato antes de maio. no ano passado. O contrato foi autorizado por um valor elevado.

https://www.defidaonews.com/article/6822386

7/n Após a suspensão do contrato, essas autorizações não foram recicladas e pode haver alguns problemas com a lógica de restrição após a suspensão do contrato, permitindo que invasores chamem as funções do contrato obsoleto para transferir ativos do usuário.

Através de comparação, podemos descobrir que o contrato que foi atacado no incidente de hacking em 14 de junho foi o contrato Hashflow com número final Af0c.

8/n Em outras palavras, devido ao ataque ao contrato abandonado do Hashflow que terminou em Af0c, se você usou o Hashflow e o autorizou antes de maio do ano passado, agora está exposto ao risco de roubo de ativos! Você pode entrar na interface de consulta de autorização do Etherscan para consultar sua autorização e cancelar todas as autorizações de contrato arriscadas!

https://etherscan.io/tokenapprovalchecker

9/n Inúmeras pessoas são roubadas todos os dias, não é fácil autorizar muita cota no contrato! Você não pode ganhar dinheiro em um mercado baixista, mas não pode perdê-lo!

A julgar por esse incidente, como o código obsoleto não é de código aberto (alguém ainda se atreve a usá-lo), Spinach especula que o hacker é um superespecialista que pode descompilar ou um insider que conhece o código. Em qualquer caso, não confie em contratos que não sejam de código aberto!