金色观察|Uniswap V3的“漏洞”风云

xiaomi2022-07-12 20:17:12金色财经

熊市的盛夏,黑客攻击频出,让已经对价格无感的持币者们还要为安全担心。

北京时间7月12日上午9时,币安创始人赵长鹏发布推文:

“我们的威胁情报在 ETH 区块链上检测到 Uniswap V3 存在潜在漏洞。到目前为止,黑客已经窃取了 4295 ETH,他们正在通过 Tornado Cash 进行洗钱。有人可以通知Uniswap

吗?我们可以提供帮助。谢谢。”

并附上了黑客地址:

RSUU5wsn4nw83oYw8tDQauxEigTH2jYGb3R4rOGa.png

该地址已经被Etherscan标注为黑客地址。

很快,赵长鹏又发文并附上与Uniswap沟通的截图表示:

“与Uniswap团队联系后,协议是安全的。该攻击看起来像是来自网络钓鱼攻击。团队反应迅速。都很好。对于警报很抱歉。要学会保护自己免受网络钓鱼。不要点击链接。”

Uniswap创始人Haydenz Adams也回复赵长鹏的最新推文:

“这是一种网络钓鱼攻击,导致一些 LP NFT 被从批准恶意交易的个人手中夺取,与协议完全无关,这是一个很好的提醒,以保护自己免受网络钓鱼,不要点击恶意链接。”

这看似是一次公开的简单的沟通,但已经引起外界的情绪。

有twitter用户评价赵长鹏:

“他创造了 FUD(恐惧、不确定、怀疑),他是第一个发现它的人……(这很奇怪),在不确定的情况下,他在 Uniswap 的用户中引起恐慌。这一切都是他精心策划的,他目标是在 Uniswap 用户中产生不信任。并且认为币安是非常安全的,用户都应该迁移到那里,这个人非常恶意。”

也有twitter用户表示:

“Uniswap似乎隐藏了一些东西。”

更多的用户讨论的核心是:

“赵长鹏发推文而不是私下询问团队,即使是一个漏洞,但实际与合约没有关系,币安团队没有去仔细核查这个漏洞,而直接发了推文,这让实际情况变得很糟糕。”

但似乎有用户支持赵长鹏的操作,该用户表示:

“当这样的事情发生的时候,你们也是希望事实透明的人,任何人都可以看到赵长鹏发布的链上漏洞被利用的消息,这样就会很快被传到团队。”

此用户似乎将赵长鹏发布推文公布消息的行为类比为链上透明可见的交易。除了讨论操作之外,还有用户对以太坊的编程语言有所表态。

该用户认为:

“所有这些黑客行为,都在使用这种不安全的语言。最好使用另一种程序语言,否则这种情况会一直发生。”

很明显的,该用户认为以太坊上的编程语言导致了合约编辑过程中的漏洞较多,而这促成了黑客攻击。

但仍有其他用户表达了相反意见。其表示:

“这是一次网络钓鱼攻击。也就代表代码没有错。除非比特币可以阻止人们成为社会工程的牺牲品,否则你不会成为这里的聪明人(即技术不能改正人的错误)。”

经由这一次小的黑客攻击引发的讨论,角度很全面。

首先是行业内普遍认为,安全漏洞会是对合约、协议团队的打击。作为行业标杆的Uniswap其合约一直备受推崇,而此次非合约漏洞的乌龙,会是一次利空,让有用户不信任该团队和产品。

因此,有用户会质疑赵长鹏,笔者记得几年前,在Uniswap初出茅庐的时候,也和币安发生过因合约问题导致的资产责任争论。

其次,经核查后,此次黑客攻击是因为钓鱼攻击,这是利用用户行为的漏洞,而不是因为黑客发现了合约代码编辑上的漏洞以及链上漏洞导致的。

这也算是社会化攻击中的一种,因为用户未能识别危险的链接、网站、工具等,被盗取了私钥,或截取了代币授权,而转移了用户资产。

严格来说,这与平台无关,并且,在完全开放的链上,这样的黑客攻击方式,无法寻觅,用户只能自认倒霉。

最后,当用户提及以太坊编程语言漏洞较多的信息,已经把安全防护讨论深入到了基础设施的部分,在很多新链上确实也因为应用新语言提升了安全级别,但对于安全事件来说,技术不能修正人的错误。

公链上是原始森林,对于钱包团队以及defi等团队无法提前识别是否有安全问题,只能提示会有安全风险,同时,也无法控制用户行为,只要私钥等暴露在外部环境里,就有可能被盗取,且没有第三方可以去负责追回损失。

这也是用户无法左右的地方,在原始森林里只能自己保护自己。

从Token到团队 谁是 Layer2 的赢家?

原文作者:JakePahor原文编译:TechFlowintern我研究了所有与以太坊第二层解决方案相关的项目,包括广义的L2(Polygon)和特定应用的L2(dYdX),并从这些伟大的项目中选出了我心目中的前五名。1.是否产生了收入?</...

Vitalik :以太坊的账户抽象之路

注:原文作者是以太坊联合创始人VitalikButerin。账户抽象允许我们使用智能合约逻辑来指定交易的效果,以及费用支付和验证逻辑。这带来了许多重要的安全好处,例如多重签名和智能恢复钱包,能够在不更换钱包的情况下...

对话 Web3 斜杠青年:区块链不止一种工作方式

在疫情爆发的头两年,「数字游民」的概念一度进入大众视野,凡是利用互联网远程工作,将工作和生活融为一体其从业者被称为「数字游民」。「数字游民」不算新,但在Covid-19暴发后,这种方式则变得更为流行。而在Web3...

Calamari Network 与 Karura 成功完成 XCM 跨链通讯

Web3隐私保护协议MantaNetwork先行网CalamariNetwork宣布与Acala先行网Karura成功完成跨链资产转账,HRMP通道的开通以及跨共识通讯的部署将使两条平行链间实现互操作性以及资产隐私化。而资产隐私化将对Calamari和Ka...

Arthur Hayes 博文:战争时候的比特币

作者|ArthurHayes编译|吴说区块链你会为战争做些什么?ZoltanPozar此前在“战争与利率”的文章中写到:战争导致通货膨胀不断加剧。战争有许多不同的形式。有冷战,有热战,还有如PippaMalmgren所说在网络空间,太空...

一文读懂网络效应对Web3的重要意义

互联网极大推动了思想和文化的传播速度。深谙网络效应之道的公司更有可能获得竞争优势,巩固市场竞争地位,并突出重围,成为行业领导者。互联网创业者要取得成功,网络效应也是必不可少的要素。软件行业中的网络效应...

DAOrayaki |精简化治理的委托机制

DAOrayakiDAO研究奖金池:资助地址:DAOrayaki.eth投票进展:DAOReviewer2/0通过赏金总量:40USD研究种类:DAO,DelegateGovernance原文作者:BobbyBola创作者:SueTan@DAOrayaki.org审核者:DAOctor@DAOrayaki.org原文...

区块链与档案界的共同愿景:信任构建

作者:何思源摘要:数字时代和网络空间,现有的档案信任体系受到了前所未有的冲击与挑战,区块链的出现为构建更为坚实的基于数字技术的信任机制提供了契机。本文将信任构建作为档案界与区块链的共同愿景,将可信数字...

国人 DAO 大败局:放心吧!我们都实现不了去中心化自治

</h1>相信每个DAO的参与者,都会遇到过以下问题:</h1>自称DAO,却跟社群没区别核心团队集权统治招志愿者,白嫖劳动力开会繁琐,难以共识,没人做事简单来说:既不去中心,也不自治,连良好的激励机制也没有,活下去...

Web3 游戏现状:代币与游戏割裂严重

代币经济学的多功能性应该适合游戏设计,包括作为一种心理工具,而不仅仅是一种「盈利」机制。原文标题:《速览加密游戏现状:市场表现低于整体,65%仍在开发阶段》撰文:Calmdonut编译:深潮TechFlow自今年年初以来...

TAG:ETH 币安 BNB
上一篇:八年抛售即将结束 Ripple前CTO套现了多少钱?
下一篇:金色观察 | Glassnode:今昔熊市对比分析报告