1/n 菠菜身邊又出現資產被盜事件!!用過Hashflow的注意了!!你的資產可能隨時被盜!!又是隨意授權引起的一樁慘案!菠菜和Beosin研究員@EatonAshton2一起破案了這一場資產被盜事件
永遠不要隨意授權無限額度!尤其是沒有開源的合約!用過Hashflow的趕緊檢查一下自己的授權!
2/n 繼上次朋友資產被盜事件發現了Uniswap的風險之後,這次又一個被盜事件讓菠菜又發現了一個可能涉及較廣的風險,如果你在去年5月之前使用過Hashflow並授權了額度你就存在資產被盜的風險!
今天一個朋友向我諮詢了一個資產被盜事件

3/n 我朋友從交易所往受害者錢包裏打了一筆U之後,U立馬就被一個MEV機器人轉走了,使用的是一個未開源的函數Yoink,受害者私鑰並沒有泄漏,當時我對此比較感到困惑

4/n 後來與beosin研究員@EatonAshton2的討論中菠菜破案了,受害者的錢包在2022年4月23日授權給了一個尾號Af0c對合約無限的USDT額度

5/n 該尾號Af0c的合約是Hashflow部署的一個合約,Hashflow就是之前火過一段時間的那個跨鏈防MEV無滑點的DEX,當時與Hashflow進行交互應該都是與這個合約進行交互,而出問題是就是這個合約,這個合約甚至代碼都沒有開源?!所以當時可能存在很大一批人授權給了這個合約無限額度!


6/n 該合約去年五月被Hashflow棄用(應該是發現漏洞),但是在2023年6月14日,HashFlow被黑客攻擊,文章分析,很有可能是因爲用戶在去年五月份之前使用該合約時對該合約進行了大額度的授權
https://www.defidaonews.com/article/6822386
7/n 而在該合約棄用後,這些授權並沒有被回收,並可能由於合約棄用後導致限制邏輯出現了一定的問題,導致攻擊者可以調用棄用合約的函數來轉出用戶資產。
通過對比我們可以發現6月14日這場黑客事件被攻擊的合約正是尾號Af0c的Hashflow合約

8/n 也就是說,目前由於Hashflow廢棄的尾號Af0c的合約被攻擊,如果你在去年五月之前使用過Hashflow並進行了授權,那麼你現在已經暴露在資產被盜的風險中!你可以進入Etherscan的授權查詢界面查詢你的授權,取消所有有風險的合約授權!
https://etherscan.io/tokenapprovalchecker
9/n 每天都有數不勝數的人被盜,不要輕易授權過多的額度給合約!熊市可以不賺錢但是不能丟錢!
從這次事件來看,由於被棄用的代碼並沒有開源(居然有人還敢用),菠菜猜測黑客要麼是可以反編譯的超級大牛,要麼就是知道代碼的內部人員。不管怎樣,不要隨意相信未開源的合約!