1/n Lại xảy ra vụ trộm tài sản xung quanh Spinach! ! Chú ý nếu bạn đã sử dụng Hashflow! ! Tài sản của bạn có thể bị đánh cắp bất cứ lúc nào! ! Một thảm kịch khác do sự ủy quyền tùy tiện gây ra! Nhà nghiên cứu rau bina và Beosin @EatonAshton2 đã giải quyết vụ trộm tài sản này
Không bao giờ ủy quyền số lượng không giới hạn! Đặc biệt là các hợp đồng không phải là nguồn mở! Nếu bạn đã sử dụng Hashflow, vui lòng kiểm tra ủy quyền của bạn!
2/n Sau vụ việc gần đây nhất là tài sản của một người bạn bị đánh cắp và nguy cơ Uniswap bị phát hiện, một vụ trộm khác lần này khiến Spinach phát hiện ra một rủi ro khác có thể liên quan đến phạm vi rủi ro rộng hơn, nếu bạn đã sử dụng Hashflow và ủy quyền cho nó trước tháng 5 năm ngoái Nếu vượt quá giới hạn, bạn có nguy cơ bị đánh cắp tài sản!
Hôm nay có một người bạn hỏi tôi về vụ trộm cắp tài sản

3/n Sau khi bạn tôi chuyển U từ sàn giao dịch sang ví của nạn nhân, U ngay lập tức bị robot MEV sử dụng chức năng mã nguồn chưa mở Yoink chuyển đi. Lúc đó, khóa riêng của nạn nhân không bị rò rỉ. so sánh

4/n Sau đó, trong cuộc thảo luận với nhà nghiên cứu beosin @EatonAshton2, Spinach đã giải quyết vụ việc. Ví của nạn nhân đã ủy quyền hạn ngạch USDT không giới hạn cho hợp đồng có số đuôi Af0c vào ngày 23 tháng 4 năm 2022.

5/n Hợp đồng có số đuôi Af0c là hợp đồng được Hashflow triển khai là DEX chống trượt MEV xuyên chuỗi đã phổ biến trong một thời gian. hợp đồng, và Vấn đề là hợp đồng này và thậm chí cả mã không phải là nguồn mở? ! Vì vậy, có thể đã có một nhóm lớn người cho phép hợp đồng này có giới hạn không giới hạn!


6/n Hợp đồng này đã bị Hashflow hủy bỏ vào tháng 5 năm ngoái (có thể do phát hiện ra lỗ hổng), nhưng vào ngày 14 tháng 6 năm 2023, HashFlow đã bị hack, rất có thể là do người dùng đã sử dụng hợp đồng này trước tháng 5. năm ngoái, hợp đồng đã được ủy quyền với số tiền lớn.
https://www.defidaonews.com/article/6822386
7/n Sau khi hợp đồng không còn được dùng nữa, các ủy quyền này không được tái sử dụng và có thể có một số vấn đề nhất định với logic hạn chế sau khi hợp đồng không được dùng nữa, cho phép kẻ tấn công gọi các chức năng của hợp đồng không được dùng nữa để chuyển tài sản của người dùng.
Qua so sánh, chúng ta có thể thấy hợp đồng bị tấn công trong vụ hack ngày 14/6 chính là hợp đồng Hashflow có số đuôi Af0c.

8/n Nói cách khác, hợp đồng bị hủy bỏ của Hashflow kết thúc bằng Af0c hiện đang bị tấn công. Nếu bạn sử dụng Hashflow và ủy quyền nó trước tháng 5 năm ngoái, bạn hiện có nguy cơ bị đánh cắp tài sản! Bạn có thể vào giao diện truy vấn ủy quyền của Etherscan để truy vấn ủy quyền của mình và hủy tất cả các ủy quyền hợp đồng rủi ro!
https://etherscan.io/tokenapprovalchecker
9/n Mỗi ngày bị cướp vô số người, đừng dễ dàng ủy quyền quá nhiều hạn ngạch cho hợp đồng! Bạn có thể không kiếm được tiền trong thị trường giá xuống, nhưng bạn không thể mất nó!
Đánh giá từ sự việc này, vì mã không được dùng nữa không phải là nguồn mở (ai đó vẫn dám sử dụng), Spinach suy đoán rằng hacker hoặc là một siêu chuyên gia có thể dịch ngược hoặc là người trong cuộc biết mã. Trong mọi trường hợp, đừng tin tưởng vào các hợp đồng không phải là nguồn mở!