自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Fairwin:吞噬以太坊的1.25亿美元庞氏骗局疑云

2019-10-01 13:12:48
收藏

Fairwin:以太坊网络上的庞氏骗局?

Fairwin,一个赌博平台,已经成为整个以太坊网络上最大的合约之一。根据ETH Gas Station的数据,在过去的30天里,该平台消耗了超过51%的以太坊燃料(gas),这几乎是稳定币网络Tether消耗量的两倍,Tether仅使用了28%的gas供应。

Fairwin声称其是一个可证明公平的赌博平台。用户通过简单的运气游戏(如抛硬币和掷骰子)进行投注。当你赌博时,你的资金的4%将用于“生态建设”,Fairwin表示这些资金将返还给投资者。然而,许多安全研究人员认为这一切都是骗局。

资金流失与漏洞曝光

在过去的几周里,白帽黑客揭示了Fairwin在以太坊上的合约漏洞,这些漏洞使数百万美元的用户资金面临风险。根据以太坊开发者Philippe Castonguay的分析,Fairwin总共收到了687,598 ETH,约合1.25亿美元。但截至本周一,所有资金都已从合约中被抽走。

目前尚不清楚这是一次大规模退出骗局,还是白帽黑客成功提高了人们对骗局的认识,导致受惊的投资者撤出了所有资金。Fairwin在其网站上发布消息称,它“强烈谴责”那些“虚假新闻报道”,并表示将在未来三天内重启游戏。

帮助发现这些漏洞的安全审计员Daniel Luca表示,合约所有者在投资者能够提款之前设法移走了大部分资金。但他告诉Decrypt:“不可能每个人都提款,有些人损失惨重。”

白帽黑客的介入

白帽黑客在本月早些时候注意到了这个项目,并一直在研究它。区块链初创公司Kleros的首席技术官Clément Lesaege通过以太坊安全Telegram聊天发现了这个项目,并披露了一个漏洞,表明该合约是不可持续的:人们投入的资金越多,需要支付的股息就越高。但问题是:一旦新用户停止投入资金,合约将无法支付参与者,最终所有人都将血本无归。

Lesaege写道:“奖励、股息和奖金的执行只能由操作员完成。操作员可以选择哪些用户获得奖励。操作员可以通过不执行其他用户的奖励但执行他们控制的账户的奖励来窃取合约中的资金。”

Lesaege表示,该合约还运行一种称为“抢先交易”(frontrunner)的攻击。在Fairwin的合约下,投资该计划会生成一个推荐代码,但Fairwin的支付总是会流向第一个兑换该代码的人。攻击者可以通过这个机制轻松获取受害者的投资奖励。

Fairwin的历史与现状

Fairwin最早于2018年1月开始开发赌博平台。但在2019年12月,该团队在推特上用完美的英语表示,他们未能为ICO筹集到足够的资金,并已放弃该项目。然而,2019年7月,尽管Fairwin的社交媒体渠道没有任何公告,一个Fairwin的克隆版本推出了新的合约,重新出现在以太坊网络上。自那以后,该合约的规模一度达到了1050万美元的峰值。

目前几乎无法确定是谁在运营这个项目。Decrypt发送的电子邮件被退回,Fairwin的推特账号在一年前关闭,其在伦敦的办公室现在是一家咖啡店,而几天前,Fairwin的团队成员还是一些商业人士的压缩图片,现在却变成了卡通木偶。

代码质量与合约漏洞

Fairwin的白皮书是通过谷歌翻译的混乱文本。其宣传视频由计算机生成的声音旁白,但这些声音无法使“平台再次实现了超额积累”这样的句子听起来自然。

代码也同样难以理解。专家表示,它充满了无用的垃圾代码,其中大部分甚至不起作用。Lesaege说:“这是我见过的代码质量最低的合约(而且我见过非常糟糕的合约)。”他指出,代码中没有注释,名称充满拼写错误,整个代码部分无法访问,很多代码根本无法运行。

安全研究员Harry Denley创建了一个查询Fairwin数据的仪表盘,他告诉Decrypt,他发现六个管理地址需要大量资金来不断调用合约方法。原因是合约“编写得很糟糕”,这些方法调用的成本可能超过30美元,而且这些调用每天会进行多次。

结论:骗局还是技术失误?

问题仍然没有答案:Fairwin是由邪恶的天才创建的,他们从以太坊区块链上腐蚀并掠夺了超过一半的资金,还是它只是一个编写糟糕的庞氏骗局,由区块链领域最新快速致富计划中的廉价演员推动?

Lesaege写道:“最简单也最可能的解释是,它只是编写得很糟糕。”他表示,他在上周六首次向Fairwin团队披露了这个漏洞。但Fairwin否认了漏洞的存在,资金继续流入合约。

在过去的一周里,顶级安全专家一直在提高人们的意识,以促使Fairwin关闭,或者至少帮助用户控制他们的资金。Castonguay建议:“避免与此合约互动,并提取其中的资金(如果有的话)。”

这场意识运动正在发挥作用:在过去的24小时里,Fairwin失去了所有交易量,主要的区块链浏览器如Etherscan已将其标记为易受攻击,其钱包中已没有任何资金。这是白帽黑客的胜利,还是以太坊最新的退出骗局?

展开阅读全文
更多新闻