1/n В районе Шпината произошел еще один случай кражи активов! ! Внимание, если вы использовали Hashflow! ! Ваши активы могут быть украдены в любой момент! ! Очередная трагедия, вызванная произволом авторизации! Исследователь шпината и беозина @EatonAshton2 раскрыл дело о краже активов

Никогда не разрешайте неограниченные суммы! Особенно контракты, исходный код которых не является открытым! Если вы использовали Hashflow, пожалуйста, проверьте свою авторизацию!

2/n После последнего инцидента, когда активы друга были украдены и был обнаружен риск Uniswap, на этот раз еще один инцидент с кражей заставил Spinach обнаружить еще один риск, который может включать в себя более широкий спектр рисков, если вы использовали Hashflow и разрешили его до мая. в прошлом году. Если вы превысите лимит, вы рискуете украсть свои активы!

Сегодня друг спросил меня о случае кражи активов.

3/n После того, как мой друг перевел сумму U с биржи на кошелек жертвы, эта сумма была немедленно переведена роботом MEV с использованием функции с открытым исходным кодом Yoink. Закрытый ключ жертвы на тот момент не был раскрыт. смущен этим сравнением

4/n Позже, в ходе обсуждения с исследователем Beosin @EatonAshton2, Шпинат разрешил дело 23 апреля 2022 года. Кошелек жертвы разрешил неограниченную квоту USDT для контракта с конечным номером Af0c.

5/n Контракт с хвостовым номером Af0c — это контракт, развернутый Hashflow. Это межцепочный противоскользящий DEX, который был популярен в то время. Все взаимодействия с Hashflow должны осуществляться с его помощью. контракт, и проблема в том, что этот контракт и даже код не являются открытым исходным кодом? ! Так что, возможно, существовала большая группа людей, которые разрешили этому контракту иметь неограниченные лимиты!

6/n От этого контракта Hashflow отказался в мае прошлого года (вероятно, из-за обнаружения уязвимости), но 14 июня 2023 года HashFlow был взломан. Согласно анализу статьи, скорее всего, это связано с тем, что пользователи использовали этот контракт до мая. В прошлом году контракт был утвержден на крупную сумму.

https://www.defidaonews.com/article/6822386

7/n После прекращения поддержки контракта эти авторизации не были переработаны, и после прекращения поддержки контракта могут возникнуть определенные проблемы с логикой ограничений, что позволяет злоумышленникам вызывать функции устаревшего контракта для передачи пользовательских ресурсов.

Путем сравнения мы можем обнаружить, что контракт, который подвергся атаке во время хакерского инцидента 14 июня, был контрактом Hashflow с хвостовым номером Af0c.

8/n Другими словами, из-за атаки на заброшенный контракт Hashflow, заканчивающийся в Af0c, если вы использовали Hashflow и авторизовали его до мая прошлого года, вы теперь подвергаетесь риску кражи активов! Вы можете войти в интерфейс запроса авторизации Etherscan, чтобы запросить вашу авторизацию и отменить все авторизации рискованных контрактов!

https://etherscan.io/tokenapprovalchecker

9/n Каждый день грабят бесчисленное количество людей, не стоит легко включать в контракт слишком большую квоту! Вы не можете заработать деньги на медвежьем рынке, но вы не можете их потерять!

Судя по этому инциденту, поскольку устаревший код не является открытым исходным кодом (кто-то все еще осмеливается его использовать), Шпинат предполагает, что хакер — либо суперэксперт, умеющий декомпилировать, либо инсайдер, знающий код. В любом случае, не доверяйте контрактам, исходный код которых не является открытым!