创意攻击者通过发放免费代币在 RUNE 中窃取了 76,000 美元---零撸并不一定安全

发生的事情是肇事者一直在向至少 76,000 个以太坊地址空投 UniH 代币。目的是让接收者看到这些免费代币并尝试在去中心化交易所出售它们。

但是这些代币带有恶意合约。如果此人确实出售了他们新收到的 UniH 代币(甚至只是批准出售),那么犯罪者也可以窃取他们钱包中拥有的任何 RUNE 代币。

这是因为 RUNE 代币使用非标准代币合约,称为“tx.origin”。ERC-20 代币标准(大多数基于以太坊的代币使用)中未使用此特定代币合约,因为它存在风险。

发生的情况是,UniH 代币携带恶意代码,如果获得批准,该代码会自动将用户的 RUNE 代币转移到另一个钱包(可能为犯罪者所有)。

它唯一需要的是让用户“调用”合约(即启动它)。但是,如果用户去去中心化交易所出售 UniH 代币,它就是这样做的——自动替换他们的 RUNE 代币。

根据 Thorchain 的 RUNE 代币合约代码,它意识到可能会发生这种类型的攻击。“小心网络钓鱼的合同,可以通过拦截tx.origin偷令牌”,它指出,指的是交易的批准时。

1 Like

很多人觉得撸不明来路的空投没什么损失,oh那你可就错了,坏人有很多方法把你的钱弄走。
比如引导你去他的swap交易空投的代币,而那是一个陷阱;有人说大不了我创建一个空的钱包领空投,有时骗子会发布带有恶意代码的钱包app,你下载的话又是步入了陷阱。
这次攻击的特殊性在于,你仅仅只是在正牌uniswap上批准了空投代币的交易,你的资产(非标准代币)就被偷走了。

我说这个事是因为上次袒护scan被一些网友杠了,借机给我的观点辩护,即注册显示代币是对用户的保护。
最后想问一下,conflux链上是不是也可以创建非标准的代币?

1 Like

:100:

改革开放是好,变成赵紫阳就不好了。出了事是要有人担责任的。

别人的合约都开源了,标准的erc20代币,你还想怎样?能把这两件事串起来为自己辩护,也就你了

怎么不提是scan为什么不通过注册呢?

这件事不能反映主题吗?
你说的我知道,我也没说它不是ERC20啊,我有提它吗