50万美元的血泪教训:一个简单的签名如何导致资产被盗?

区块律动Xuất bản vào 2022-08-30Cập nhật gần nhất vào 2022-08-30

Tóm tắt

你可能很难想象,Metamask 中一个简单的签名就能掏空你的钱包。

你可能很难想象,Metamask 中一个简单的签名就能掏空你的钱包。但这样的事却发生在了一名资深用户身上,今天他因一个漏洞损失了近 50 万 USDC 。如果不多加小心的话,你可能就是下一个他。所以,今天我想和大家讲讲这件事的来龙去脉,告诉大家以后如何注意此类问题。

那是在一个安静的午后时分,Joe(化名)突然发现自己的钱包被转走了 46.9 万 USDC。这次转账并不简单,肯定不是攻击者能做出的行为,因为他们根本不可能得到 Joe 钱包的权限。那就说明,转走他所有 USDC 的应该是某个恶意合约。

在讲述今天的故事之前,我需要先向大家解释一些术语。USDC 是以太坊上的一个具有多种功能的合约,规定了我们可以如何使用 USDC。

在众多功能当中,我们需要特别关注下面两项功能:

转账(transfer)

代转(transferFrom)

当你需要在钱包之间转移 USDC,或其他 ERC20s 时,就需要用到转账功能。它可以将 Token 从调用者(调用该功能的地址)转移到其他地址。如果有人能以你的名义恶意使用该功能,那么他一定得先掌握了你钱包的全部权限才行。

当你与合约产生互动时,它们会通过代转功能来转移你的 Token,具体金额由你提前预设好的比例决定。因此,如果你允许一项合约转移无限量的 USDC,那么理论上它就可以拿走你所有的 USDC。

现在让我们回到 Joe 的故事当中,转走他全部 USDC 的确实就是 transferFrom 功能。然而,只有当 Joe 批准合约使用他的 USDC 时,transferFrom 才能发挥作用。但事实上,Joe 坚信自己没有批准任何事项。

可是,DeBank 的交易记录清楚地显示,在漏洞发生前 10 分钟,该恶意合约可以无限使用账户中的 USDC。那么问题就在于,如果不是 Joe 本人的话,究竟是谁给了该合约这一项批准呢?我只能说,Joe 确实批准了这一操作,但却是在他不知情的情况下完成的。

Etherscan 上的信息显示,Joe 本人确实没有调用该功能,真正批准了这一额度的是其他地址,这才让恶意合约得以花光 Joe 全部的 USDC。

我们不禁疑问,别人怎么能代替我给予合约许可呢?

许可功能的引入原本是为了改善以太坊的用户体验,它只需一个签名就可以让用户在不提交交易的情况下修改批准金额。也就是说,只要有了你的签名,任何人都可以调用许可功能,并更新你对合约的批准额度。

当你使用 1inch dApp 时,你就可以体验到这一功能。如果你想在上面出售 USDC,那你并不需要事先批准,只需要签上你的名字就够了。有了这个签名,1inch 便获取了你全部 USDC 的使用权限。虽然 1inch 不会无缘无故花光你所有的 USDC,但这却给了恶意合约机会。

Joe 一定是不小心在一个恶意网站上签署了这样的信息。不幸的是,那一次他用的是热钱包,签名只是随手点击一下就完成了。如果他用的是硬件钱包的话,就需要在外部设备上签署信息,那么还会有一个思考的时间。

有了 Joe 的签名,其他地址便可以提交一个带有许可功能的交易,这样恶意合约就获取了 Joe 钱包全部 USDC 的使用权限。然后,只要它调用 transferFrom 功能,就可以转走全部这些资金了。

所以说,一个看似小小的签名却可以引来巨大的灾难。在某些情况下,Metamask 会在你准备签名是对你发出警告,告知你其中的危险性。签署一个信息可能是危险的。但一些技术层面上的批准签名却不会收到预警,但这些一旦滥用往往会造成巨额的损失。

如何避免今后遇到类似的问题?

1. 不要在 Metamask 中签署一切内容;

2. 花点时间了解你所签署的内容;

3. 对传统的批准事项要格外小心。

Nội dung Liên quan

Năm cuối PhD chuyển hướng, nhận offer từ OpenAI: Hành trình phỏng vấn của tôi đầy 'bất ngờ'

Tân tiến sĩ Yong Zheng-Xin từ Đại học Brown sắp gia nhập OpenAI với tư cách là Astra Fellow, tập trung vào nghiên cứu an toàn AI. Trong bài viết chia sẻ hành trình tìm việc, anh đã nêu ra 6 điều bất ngờ chính: 1. Chỉ một hoặc hai bài báo nghiên cứu là thực sự quan trọng để có cơ hội phỏng vấn và thể hiện chuyên môn. 2. Các vòng phỏng vấn rất đa dạng, có thể bao gồm thiết kế hệ thống, lập trình song song hay cả khả năng sử dụng AI agent. 3. Giai đoạn thử việc (work trial) ngày càng phổ biến, đặc biệt tại các startup AI, có khi kéo dài đến một tuần. 4. Thời điểm là yếu tố then chốt; cơ hội việc làm biến động nhanh và có thể cần đẩy nhanh hoặc trì hoãn lịch phỏng vấn. 5. Cơ hội chuyển từ thực tập sang chính thức (return offer) cho vị trí nghiên cứu rất hiếm, ngay cả tại các tổ chức lớn. 6. Nhiều cuộc phỏng vấn không tập trung vào chủ đề nghiên cứu chính của ứng viên (như an toàn AI), mà đánh giá năng lực tổng quát. Bài học rút ra là các ứng viên cần linh hoạt, sẵn sàng chuyển hướng và tập trung thể hiện kỹ năng giải quyết vấn đề thay vì chỉ dựa vào thành tích trong quá khứ.

marsbit2 phút trước

Năm cuối PhD chuyển hướng, nhận offer từ OpenAI: Hành trình phỏng vấn của tôi đầy 'bất ngờ'

marsbit2 phút trước

David Villa Chính Thức Đảm Nhận Vai Trò Đại Sứ Thương Hiệu Cho BitradeX

Làn sóng World Cup 2026 đang lan tỏa khắp toàn cầu. Nhân sự kiện này, BitradeX chính thức công bố David Villa, cựu tiền đạo huyền thoại người Tây Ban Nha, thành viên vô địch World Cup 2010, trở thành Đại sứ Thương hiệu Toàn cầu của mình. Hai bên sẽ hợp tác sâu rộng trong xây dựng thương hiệu, quảng bá thị trường toàn cầu, mở rộng ảnh hưởng cộng đồng và thực hiện chiến lược toàn cầu hóa. David Villa, một trong những cầu thủ biểu tượng thời kỳ hoàng kim của bóng đá Tây Ban Nha, từng cùng đội tuyển quốc gia giành chức vô địch Euro 2008, World Cup 2010, Euro 2012 và giữ kỷ lục ghi bàn cho ĐTQG Tây Ban Nha với 59 bàn thắng. Ông không chỉ là huyền thoại có tầm ảnh hưởng lớn mà còn đại diện cho tinh thần vô địch và giá trị chủ nghĩa dài hạn. BitradeX nhấn mạnh việc lựa chọn David Villa dựa trên sự phù hợp về giá trị: tinh thần kiên trì, tập trung, đột phá và theo đuổi sự xuất sắc trong suốt sự nghiệp của ông phản ánh chính xác triết lý phát triển lấy đổi mới, phát triển dài hạn và toàn cầu hóa làm trọng tâm của BitradeX. Là nền tảng hệ sinh thái tài sản số được AI hỗ trợ, BitradeX có hệ sinh thái bao gồm AiBot, BXC Ecosystem, BTX Card và đang đẩy mạnh chiến lược toàn cầu. Sự tham gia của David Villa sẽ giúp nâng cao nhận thức và ảnh hưởng thương hiệu của BitradeX trên thị trường quốc tế, trở thành cầu nối quan trọng với người dùng toàn cầu. Hợp tác này đánh dấu một chương mới trong hành trình toàn cầu hóa của BitradeX. Trong kỷ nguyên số đầy biến động, BitradeX cam kết tiếp tục lấy đổi mới làm động lực và giá trị người dùng làm cốt lõi, cùng hợp tác với David Villa để truyền cảm hứng về tinh thần vô địch, kiên trì và không ngừng đột phá để tạo ra giá trị lâu dài, cùng viết nên những vinh quang mới.

链捕手14 phút trước

David Villa Chính Thức Đảm Nhận Vai Trò Đại Sứ Thương Hiệu Cho BitradeX

链捕手14 phút trước

STRC Phá Vỡ Mệnh Giá, Thử Nghiệm Kho Bạc Bitcoin Bước Vào Giai Đoạn Hai

Cổ phiếu ưu đãi có cổ tức STRC của MicroStrategy gần đây đã giảm xuống dưới mệnh giá 100 USD, tạo ra cuộc thảo luận mới về mô hình "công ty kho bạc Bitcoin". Sự kiện này cho thấy thị trường không chỉ định giá khoản nắm giữ Bitcoin khổng lồ của công ty mà còn bắt đầu định giá lại cấu trúc vốn và chu kỳ tài trợ của nó. Mô hình của MicroStrategy thực hiện ba chuyển đổi: biến cổ phiếu thành vị thế Bitcoin, chuyển đổi Bitcoin thành tín dụng thị trường vốn, và đóng gói tài sản không tạo ra dòng tiền thành chứng khoán trả cổ tức. Sức căng cốt lõi nằm ở việc tài sản là Bitcoin biến động mạnh và không tạo dòng tiền mặt, trong khi các công cụ nợ và giống nợ lại yêu cầu chi trả tiền mặt liên tục. STRC giảm dưới mệnh giá cho thấy áp lực từ biến động giá tài sản đã lan sang giá công cụ tài trợ. Mối quan tâm chính không phải là khoản lỗ trên sổ sách từ Bitcoin (khoảng 9,5-11,5 tỷ USD) mà là sự không phù hợp về dòng tiền. Nghĩa vụ cổ tức ưu đãi hàng năm của công ty lên tới khoảng 1,7 tỷ USD, trong khi doanh thu từ phần mềm truyền thống khó có thể trang trải. MicroStrategy hiện phải đối mặt với ba loại chi phí ngày càng tăng: chi phí cổ tức (lãi suất của STRC đã tăng), chi phí pha loãng nếu phát hành thêm cổ phiếu phổ thông, và chi phí về mặt tín nhiệm nếu phải bán Bitcoin để tạo thanh khoản. Đối với thị trường crypto, việc này có thể làm giảm một nguồn mua ròng quan trọng và ổn định từ MicroStrategy, đồng thời thay đổi cách định giá đối với các công ty có mô hình tương tự. Sự kiện STRC giảm giá đánh dấu một bước ngoặt, nhấn mạnh rằng thành công của mô hình "kho bạc Bitcoin" không chỉ phụ thuộc vào giá Bitcoin mà còn vào cửa sổ tài trợ, dự trữ tiền mặt và lòng tin liên tục của nhà đầu tư vào cấu trúc này.

marsbit27 phút trước

STRC Phá Vỡ Mệnh Giá, Thử Nghiệm Kho Bạc Bitcoin Bước Vào Giai Đoạn Hai

marsbit27 phút trước

Standard Chartered lại 'vẽ' biểu đồ tăng 50 lần, đặt mục tiêu 3.500 USD cho AAVE

Tập đoàn Standard Chartered tiếp tục đưa ra dự báo táo bạo về tiền mã hóa, lần này là về AAVE. Ngân hàng này dự đoán AAVE có khả năng tăng 50 lần, đạt 3.500 USD vào cuối năm 2030. Lập luận dựa trên kỳ vọng TVL của DeFi tăng 37 lần lên khoảng 2,7 nghìn tỷ USD và tỷ lệ thâm nhập của RWA (tài sản thế giới thực) vào DeFi tăng từ 3,5% lên 30%. Báo cáo nhấn mạnh mô hình kinh doanh hiệu quả của Aave và khả năng nắm bắt cơ hội từ làn sóng mã hóa tài sản thông qua thị trường cho vay có giấy phép Horizon và stablecoin GHO. Dù có sự kiện rút tiền liên quan đến lỗ hổng bảo mật KelpDAO vào tháng 4, nó được coi là biến động ngắn hạn. Về cơ bản, Aave thể hiện sự vững chãi. Grayscale cũng đánh giá AAVE là tài sản được thúc đẩy bởi dòng tiền và hiện đang bị định giá thấp. Aave chiếm 80,7% lợi nhuận của toàn bộ thị trường cho vay DeFi tính đến nay, trong khi chỉ nắm giữ khoảng một nửa TVL của ngành. Tuy nhiên, mô hình cho vay peer-to-pool của Aave tồn tại điểm yếu cố hữu về hiệu quả sử dụng vốn, dẫn đến tổn thất "vô hình" đáng kể do vốn nhàn rỗi. Sự kiện KelpDAO đã phơi bày rủi ro này. Các giao thức mới nổi như Morpho, với thiết kế hiệu quả hơn, đang trở thành đối thủ cạnh tranh tiềm năng. Tóm lại, Aave đang đứng ở ngã ba đường giữa tầm nhìn lạc quan và thách thức thực tế. Tương lai của nó sẽ phụ thuộc vào khả năng tìm ra con đường mở rộng quy mô, củng cố nền tảng để hỗ trợ tầm nhìn tăng trưởng hàng nghìn tỷ USD.

链捕手1 giờ trước

Standard Chartered lại 'vẽ' biểu đồ tăng 50 lần, đặt mục tiêu 3.500 USD cho AAVE

链捕手1 giờ trước

Tides Investment: Chúng tôi vẫn lạc quan về chuỗi ngành AI, nhưng lý do đã thay đổi

**Tóm tắt: Đầu tư Thủy Triều - Chúng tôi vẫn lạc quan về chuỗi cung ứng AI, nhưng lý do đã thay đổi** Thị trường đang trải qua giai đoạn hỗn loạn với nhiều gã khổng lồ công nghệ như SpaceX, OpenAI, và các công ty đám mây lớn (Alphabet, Amazon, Meta, Microsoft, Oracle) tích cực huy động vốn quy mô lớn. Điều này khiến nhiều người lo ngại rằng AI đã đạt đỉnh. Tuy nhiên, quan điểm của chúng tôi là đây không phải dấu hiệu kết thúc, mà là sự chuyển mình sang một giai đoạn mới. Trước đây, sự lạc quan dựa trên trí tưởng tượng về nhu cầu và tiềm năng ngành. Đến năm 2026, câu hỏi chính là: **Liệu cường độ đầu tư khổng lồ này có thể duy trì bao lâu?** Dữ liệu cho thấy dòng vốn vẫn đang chảy mạnh và ngày càng lớn. Chi tiêu vốn (Capex) của 5 công ty đám mây lớn dự kiến tăng mạnh trong năm 2026, với mức tăng từ hàng trăm tỷ USD. Điều này cho thấy họ vẫn quyết tâm xây dựng cơ sở hạ tầng AI. **Lý do khiến chu kỳ đầu tư này khó dừng lại:** 1. **Phạm vi đầu tư rộng:** Capex không chỉ dành cho chip (GPU) mà còn trải dài trên nhiều lớp vật lý như điện lực, làm mát, mạng lưới, biến áp, hệ thống phân phối điện (như đơn hàng từ Eaton tăng 240%). Các dự án kỹ thuật hạ tầng một khi bắt đầu thì khó dừng giữa chừng. 2. **Các nút thắt cổ chai chuyển xuống hạ tầng:** Nếu thiếu chip có thể giải quyết bằng mở rộng sản xuất, thì các vấn đề như **cung cấp điện, lắp đặt lưới điện, biến áp tùy chỉnh** lại có thời gian dẫn đầu kéo dài (hàng năm), không thể giải quyết nhanh. 3. **Khác biệt với bong bóng dotcom 2000:** Bong bóng dotcom sụp đổ chủ yếu do cung vượt xa cầu (cáp quang được lắp đặt quá mức). Lần này, cung (đặc biệt là năng lượng và hạ tầng điện) lại là yếu tố hạn chế, không thể "đào đường một lần cho 10 năm dùng" như cáp quang, do đó khó xảy ra tình trạng dư thừa công suất nghiêm trọng và đột ngột. **Những lo ngại chính của thị trường & Phản biện:** * **Lo ngại 1: Capex tăng nhanh hơn doanh thu, ROI khó đảm bảo.** Điều này đúng là rủi ro, nhưng lịch sử ngành điện toán đám mây cho thấy giai đoạn đầu Capex cao hơn doanh thu là bình thường, lợi nhuận sẽ đến từ quy mô hóa sau này. Quan điểm chỉ nên thay đổi nếu có dấu hiệu như: các công ty giảm hướng dẫn Capex, hủy đơn hàng, hoặc doanh thu từ AI sụt giảm. Đến giữa 2026, chưa có dấu hiệu nào trong số này xảy ra. * **Lo ngại 2: Đây có phải là dotcom 2000 lần 2?** Như đã phân tích, động lực cung-cầu khác biệt cơ bản. Sự khan hiếm hạ tầng vật lý (điện) thay vì dư thừa (cáp quang) khiến kịch bản sụp đổ tương tự khó lặp lại. **Kết luận:** Đợt huy động vốn lớn hiện tại cho thấy cuộc đua AI vẫn tiếp tục và đang bước vào giai đoạn xây dựng hạ tầng vật lý phức tạp, đầy thách thức. Các nút thắt về năng lượng và hạ tầng có thể kéo dài chu kỳ đầu tư. Thay vì kết thúc, vở kịch AI mới chỉ thay đổi kịch bản, chuyển từ giai đoạn "tưởng tượng" sang giai đoạn "thi công" đầy cam go.

marsbit2 giờ trước

Tides Investment: Chúng tôi vẫn lạc quan về chuỗi ngành AI, nhưng lý do đã thay đổi

marsbit2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片