局早已被精心策划:Chibi Finance盗取100万美元随后跑路过程详解_CHIBI:CHIBI币

2023年6月27日,Chibi Finance团队实施了一起退出局,导致投资者资金损失超过100万美元。该项目利用了中心化风险,将用户资金从Chibi拥有的合约中转出,并将其兑换为ETH,而后通过跨链桥转移到以太坊网络,最后存入Tornado Cash。该起事件是CertiK于2023年内在Arbitrum网络上发现的第12起重大事件。这些事件导致共计价值1400万美元的资金损失,其中包括黑客攻击、局和漏洞利用。

事件总结

虽然Chibi Finance退出局发生在6月27日,但该局很可能已于数日前甚至更早时被精心策划。6月15日,外部地址(0xa3F1)从Tornado Cash提取了10枚ETH。其中2枚ETH通过跨链桥转移到以太坊网络。4天后于6月19日,再次转移7.8枚ETH。其中大部分ETH被发送到地址(0x1f19)。但在6月23日,其中0.2枚ETH被发送到地址(0x80c1)用于支付添加Chibi池子所需的Gas费用以及创建合约(0xb612)的费用,而这些Chibi池子之后会被清空。

自称中本聪并设计“比特币养老金”局的Jorg Molt被捕:自称发明比特币并创办“中本聪学校”的德国企业家Jorg Molt已被捕。此前Molt通过他的“比特币养老金”项目了700枚比特币。(U.today)[2021/7/11 0:43:25]

Chibi继续推动其项目的炒作,在6月26日,在其电报群中宣布其已被列入Coin Gecko。

图片:Chibi Finance Discord公告:来源Twitter

DeFi项目WhaleFarm疑似为退出局:DeFi项目WhaleFarm疑似为退出局。据悉,该项目的匿名开发者最近推出了流动性挖矿。在WhaleFarm代币价值飙升至215美元后,子一次性全部赎回了他们的代币,导致币价在几分钟内暴跌了几乎100%。而投资者并没有时间退出,最终使他们损失了超过230万美元。与此同时,WhaleFarm删除了该项目的推特帐户和官方Telegram群组。(Cryptoslate)[2021/7/2 0:21:28]

然而,在6月27日,每个Chibi池子中都调用了setGov()函数,并将gov地址设置为合约(0xb612)。在Chibi的合约中,gov地址相当于所有者地址。Chibi的函数受到onlyGov角色的保护,标识允许执行这些函数的钱包。

DeTrade Fund及DeFiB局的部分资金已返还给投资者:上周五,以太坊DeFi空间出现了3起局,给不幸的投资者造成了总计120万美元的损失。这些局使人们参与“预售”,但在项目需要释放投资者在预售中购买的代币时,这些资金却进入了一个外部钱包中并被出售。执行这些操作的项目分别为DeFiB,、iBase/YFFS及DeTrade Fund。据报道,DeTrade Fund是上周五最大的局,该平台允许任何用户通过向其套利系统投入资金来获利,并取了在预售中筹集的1400多枚以太坊。推特用户Artura发现,DeTrade Fund实际上是由立陶宛人经营。在Artura发推文后不久,该局的附属地址向预售参与者分发了数百枚以太坊,返还资金占最初被盗资金的约65-70%。DeFiB也发出了“部分退款”。然而投资者投入iBase/YFFS的价值数十万美元的以太坊仍未归还。(cryptoslate)[2020/12/15 15:11:07]

图片:setGov()交易。来源:Arbiscan

用户需警惕冒名的“Bitcoin Genesis”加密局:用户需警惕冒名的“Bitcoin Genesis”局。2月初,名为“@Bitcoin_SV”的账户于Medium上发表了一篇文章,试图用户资金,甚至BSV钱包种子短语。据悉,该局声称能够发送比特币,可以获得等量BCH和BSV,以及还有一种名为Bitcoin Genesis,(BSG)的新加密货币。该局仅在BSV Genesis升级后几天就出现了。(CoinGeek)[2020/3/4]

在控制池子之后,(0x80c1)地址移除了总计539枚ETH的流动性。另从(0x1f19)地址获得17.9枚ETH,总计达到556枚ETH。

动态 | 英国多塞特郡出现新的数字货币投资局:据Daily Echo报道,英国多塞特郡出现新的数字货币投资局,欺诈者将说服受害者注册数字货币投资网站,呼唤受害者进行“快速致富”投资,受害者投资后,发现该网站停用并且无法再与者联系。[2018/8/14]

 图片:将被盗的资金兑换为WETH。来源:Arbiscan。

这些资金随后通过两笔交易跨链到以太坊,其中400枚ETH通过Multichain跨链桥,156枚ETH通过Stargate跨链桥。总共有555枚ETH存入Tornado Cash,然后分别向两个不同的EOA发送了两笔0.5枚ETH的交易。其中一个交易到一个新的钱包(0x9297),截至成文时该钱包仍持有ETH。另外的0.5枚ETH被发送给之前向Euler漏洞利用者发送过链上消息的junion.eth以感谢他们的服务。

图片:链上消息。来源:Etherscan

退出局是由Chibi Finance合约中的_gov()角色的中心化特权造成的。攻击始于6月23日,当EOA (0x80c1)从EOA (0xa3F1)收到0.2枚ETH,并创建了一个恶意合约。

图片:恶意合约创建。来源:Arbiscan

下一阶段是在Chibi Finance拥有的多个合约上调用addPool()函数。

图片:调用addPool()。来源:Arbiscan

6月27日,Chibi Finance合约的部署者在多个Chibi合约上调用setGov(),将由EOA (0x80c1)创建的恶意合约分配给_gov角色。这个角色在Chibi Finance合约中具有特权,允许攻击者调用panic()函数,从合约中移走用户的资金。

图片:setGov()交易和示例交易。来源:Arbiscan

EOA 0x80c1在恶意合约中调用execute(),开始提取资金。该恶意合约遍历了每个在6月23日通过addPool()交易添加的Chibi Finance合约,并调用了panic()函数。该函数暂停合约并提取其中的资金。

被盗的资金随后转移到EOA 0x80c1。

 图片:被盗的资金。来源:Arbiscan

这些资金随后被兑换为WETH,通过跨链桥转移到以太坊网络,并存入Tornado Cash。 

总结

迄今为止,CertiK在2023年在Arbitrum上记录了包括ChibiFinance退出局在内的12起事件,总计损失1400万美元。Chibi Finance事件展示了Web3领域中与中心化相关的风险。该项目的部署者滥用特权地位,窃取用户资金,然后删除了所有社交媒体账号,包括项目的网站。

对于普通投资者来说,仅仅通过自己的研究来发现和理解类似Chibi Finance项目中的中心化风险是不现实的期望。这就是经验丰富审计师的价值所在。

CertiK中文社区

企业专栏

阅读更多

金色早8点

Odaily星球日报

金色财经

Block unicorn

DAOrayaki

曼昆区块链法律

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:0ms0-7:236ms