50万美元的血泪教训:一个简单的签名如何导致资产被盗?

区块律动Publicado a 2022-08-30Actualizado a 2022-08-30

Resumen

你可能很难想象,Metamask 中一个简单的签名就能掏空你的钱包。

你可能很难想象,Metamask 中一个简单的签名就能掏空你的钱包。但这样的事却发生在了一名资深用户身上,今天他因一个漏洞损失了近 50 万 USDC 。如果不多加小心的话,你可能就是下一个他。所以,今天我想和大家讲讲这件事的来龙去脉,告诉大家以后如何注意此类问题。

那是在一个安静的午后时分,Joe(化名)突然发现自己的钱包被转走了 46.9 万 USDC。这次转账并不简单,肯定不是攻击者能做出的行为,因为他们根本不可能得到 Joe 钱包的权限。那就说明,转走他所有 USDC 的应该是某个恶意合约。

在讲述今天的故事之前,我需要先向大家解释一些术语。USDC 是以太坊上的一个具有多种功能的合约,规定了我们可以如何使用 USDC。

在众多功能当中,我们需要特别关注下面两项功能:

转账(transfer)

代转(transferFrom)

当你需要在钱包之间转移 USDC,或其他 ERC20s 时,就需要用到转账功能。它可以将 Token 从调用者(调用该功能的地址)转移到其他地址。如果有人能以你的名义恶意使用该功能,那么他一定得先掌握了你钱包的全部权限才行。

当你与合约产生互动时,它们会通过代转功能来转移你的 Token,具体金额由你提前预设好的比例决定。因此,如果你允许一项合约转移无限量的 USDC,那么理论上它就可以拿走你所有的 USDC。

现在让我们回到 Joe 的故事当中,转走他全部 USDC 的确实就是 transferFrom 功能。然而,只有当 Joe 批准合约使用他的 USDC 时,transferFrom 才能发挥作用。但事实上,Joe 坚信自己没有批准任何事项。

可是,DeBank 的交易记录清楚地显示,在漏洞发生前 10 分钟,该恶意合约可以无限使用账户中的 USDC。那么问题就在于,如果不是 Joe 本人的话,究竟是谁给了该合约这一项批准呢?我只能说,Joe 确实批准了这一操作,但却是在他不知情的情况下完成的。

Etherscan 上的信息显示,Joe 本人确实没有调用该功能,真正批准了这一额度的是其他地址,这才让恶意合约得以花光 Joe 全部的 USDC。

我们不禁疑问,别人怎么能代替我给予合约许可呢?

许可功能的引入原本是为了改善以太坊的用户体验,它只需一个签名就可以让用户在不提交交易的情况下修改批准金额。也就是说,只要有了你的签名,任何人都可以调用许可功能,并更新你对合约的批准额度。

当你使用 1inch dApp 时,你就可以体验到这一功能。如果你想在上面出售 USDC,那你并不需要事先批准,只需要签上你的名字就够了。有了这个签名,1inch 便获取了你全部 USDC 的使用权限。虽然 1inch 不会无缘无故花光你所有的 USDC,但这却给了恶意合约机会。

Joe 一定是不小心在一个恶意网站上签署了这样的信息。不幸的是,那一次他用的是热钱包,签名只是随手点击一下就完成了。如果他用的是硬件钱包的话,就需要在外部设备上签署信息,那么还会有一个思考的时间。

有了 Joe 的签名,其他地址便可以提交一个带有许可功能的交易,这样恶意合约就获取了 Joe 钱包全部 USDC 的使用权限。然后,只要它调用 transferFrom 功能,就可以转走全部这些资金了。

所以说,一个看似小小的签名却可以引来巨大的灾难。在某些情况下,Metamask 会在你准备签名是对你发出警告,告知你其中的危险性。签署一个信息可能是危险的。但一些技术层面上的批准签名却不会收到预警,但这些一旦滥用往往会造成巨额的损失。

如何避免今后遇到类似的问题?

1. 不要在 Metamask 中签署一切内容;

2. 花点时间了解你所签署的内容;

3. 对传统的批准事项要格外小心。

Lecturas Relacionadas

STRC cae por debajo de su valor nominal: el experimento del tesoro de Bitcoin entra en su segunda mitad

STRC, la acción preferente con dividendos emitida por MicroStrategy, ha caído por debajo de su valor nominal de 100 dólares, lo que ha generado un nuevo debate sobre el modelo de "empresas con tesorería en Bitcoin". Este evento representa una repreciación del balance, donde el mercado comienza a evaluar no solo la tenencia de BTC de la compañía, sino también su ciclo de financiación, la fuente de dividendos y su dependencia de los mercados de capitales. El modelo de MicroStrategy realiza tres conversiones clave: transformar acciones en exposición al Bitcoin, convertir tenencias de BTC en crédito de mercado y empaquetar un activo sin flujo de caja (BTC) en un valor que paga dividendos. La tensión central radica en que el activo es volátil y no genera caja, mientras que la estructura de capital requiere desembolsos constantes de efectivo. La caída del STRC indica que la presión se ha trasladado del precio del activo al costo de las herramientas de financiación. Aunque las pérdidas contables en BTC son significativas, el riesgo real es el desajuste de flujo de caja. La compañía tiene obligaciones de dividendos anuales por unos 1700 millones de dólares, muy por encima de los ingresos de su negocio de software. El desafío para MicroStrategy será gestionar tres costos crecientes: el de los dividendos (con rendimientos ya al 11.5%), el de la dilución por emitir más acciones ordinarias y el costo reputacional de vender BTC, rompiendo su narrativa de "solo comprar". Para el mercado de cripto, esto podría reducir un comprador marginal estable y reevaluar la narrativa de las "empresas tesoro", añadiendo primas por riesgo de financiación y liquidez a su valoración. En resumen, el experimento continúa, pero el descuento del STRC advierte que la sostenibilidad del modelo no depende solo del precio del Bitcoin, sino de la ventana de financiación, las reservas de efectivo y la prima de confianza que los inversores estén dispuestos a pagar.

marsbitHace 25 min(s)

STRC cae por debajo de su valor nominal: el experimento del tesoro de Bitcoin entra en su segunda mitad

marsbitHace 25 min(s)

Standard Chartered vuelve a entonar una fantasía desbocada de 50 veces, pintando un pastel para AAVE que apunta a los 3.500 dólares

El banco británico Standard Chartered ha lanzado una predicción audaz: el token AAVE, del protocolo de préstamos descentralizados Aave, podría aumentar 50 veces su valor para 2030, alcanzando los 3.500 dólares. Esta proyección optimista se basa en dos tendencias clave previstas por el banco: el valor total bloqueado (TVL) en DeFi crecería 37 veces hasta unos 2,7 billones de dólares, y la penetración de activos del mundo real (RWA) en DeFi aumentaría del 3,5% al 30%. Según su modelo, el crecimiento de los depósitos impulsaría los ingresos por comisiones y, en última instancia, la capitalización del token. La nota destaca la sólida posición de Aave en el mercado. Un informe de Grayscale señala que Aave es un activo impulsado por flujos de efectivo y está infravalorado, generando 142 millones de dólares en ingresos en 2025. Además, el protocolo captura más del 80% de las ganancias netas del sector de préstamos DeFi, a pesar de representar solo la mitad de su TVL, mostrando una rentabilidad dominante. Sin embargo, el artículo también señala debilidades estructurales. El modelo de préstamo "peer-to-pool" de Aave conlleva una significativa pérdida de eficiencia del capital, estimada en unos 52 millones de dólares anuales en sus principales mercados, debido a la necesidad de mantener liquidez inactiva como reserva. Este problema, junto con vulnerabilidades expuestas en incidentes como el hackeo de KelpDAO, representa un desafío. Competidores como Morpho, que ofrecen modelos más eficientes, están ganando terreno. En resumen, Aave se encuentra en una encrucijada entre la ambiciosa visión de crecimiento pintada por actores tradicionales y la necesidad de abordar sus limitaciones operativas para escalar de manera sostenible hacia una adopción masiva de activos en cadena.

链捕手Hace 1 hora(s)

Standard Chartered vuelve a entonar una fantasía desbocada de 50 veces, pintando un pastel para AAVE que apunta a los 3.500 dólares

链捕手Hace 1 hora(s)

Inversión en Mareas: Seguimos siendo optimistas respecto a la cadena de suministro de IA, pero las razones han cambiado

Inversiones Mareas: Sigue siendo optimista sobre la cadena industrial de IA, pero las razones han cambiado. A mediados de 2026, las principales empresas tecnológicas como Alphabet, Amazon, Meta, Microsoft y Oracle continúan aumentando agresivamente sus inversiones de capital (CAPEX), con cifras proyectadas entre 600 y 2000 mil millones de dólares para 2026. La fase actual de inversión, a diferencia de ciclos tecnológicos anteriores, se centra en infraestructura física a largo plazo (electricidad, redes, transformadores, refrigeración) donde los cuellos de botella son complejos y los plazos de ejecución son lentos. Aunque el mercado muestra preocupación ante el crecimiento del CAPEX por encima de los ingresos y posibles similitudes con la burbuja puntocom del año 2000, el análisis argumenta diferencias clave: la oferta de infraestructura crítica no puede expandirse rápidamente, lo que dificulta una sobrecapacidad masiva. El optimismo actual se basa en que las inversiones continúan, los pedidos a proveedores de infraestructura se mantienen fuertes y aún no hay señales de reducción en las proyecciones de gasto o cancelación de pedidos. Los riesgos de rentabilidad (ROI) existen, pero los datos actuales no justifican un cambio de postura. Por lo tanto, el ciclo de inversión en IA no ha terminado; ha entrado en una nueva fase más compleja y extensa.

marsbitHace 2 hora(s)

Inversión en Mareas: Seguimos siendo optimistas respecto a la cadena de suministro de IA, pero las razones han cambiado

marsbitHace 2 hora(s)

Inversiones Mareales: Seguimos siendo optimistas sobre la cadena industrial de IA, pero la razón ha cambiado

En "Inversiones Mareal", mantenemos una visión positiva de la cadena industrial de la IA, pero los motivos han cambiado. En 2026, el mercado ha pasado de preguntarse si la IA es viable a cuestionar cuánto tiempo puede sostenerse esta intensa inversión. Los gigantes tecnológicos como Alphabet, Amazon, Meta, Microsoft y Oracle han elevado drásticamente sus guías de gasto de capital (Capex) para 2026, lo que demuestra un compromiso continuo. Esta ronda de inversión es más compleja y difícil de detener que los ciclos anteriores de hardware. Los cuellos de botella se han trasladado de los chips a componentes físicos como la energía eléctrica, los transformadores y la refrigeración, cuyas cadenas de suministro tienen plazos de entrega muy largos. Datos de empresas como Eaton muestran un crecimiento explosivo en pedidos para centros de datos. El mercado tiene dos preocupaciones clave: que el Capex supere el crecimiento de los ingresos, poniendo en riesgo el ROI, y los paralelismos con la burbuja puntocom del año 2000. Sin embargo, a diferencia de aquella burbuja impulsada por un exceso de oferta fácil (como la fibra óptica), la infraestructura de IA actual enfrenta limitaciones de oferta reales y prolongadas. La electricidad no se puede "pre-instalar" como la fibra. Por lo tanto, aunque las recientes rondas de financiación masiva de las grandes tecnológicas puedan causar nerviosismo, no señalan el final del ciclo. Más bien, indican que la obra de la IA ha entrado en un nuevo acto, uno marcado por la superación de obstáculos de infraestructura a largo plazo. El ciclo de inversión sigue en marcha.

链捕手Hace 2 hora(s)

Inversiones Mareales: Seguimos siendo optimistas sobre la cadena industrial de IA, pero la razón ha cambiado

链捕手Hace 2 hora(s)

Trading

Spot
Futuros
活动图片