• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 nft

ERC721R 遭爆存在致命 BUG!開發者示警: NFT 項目方可藉此掏空資金

James by James
2022-04-13
in nft, 技術
A A
ERC721R 遭爆存在致命 BUG!開發者示警: NFT 項目方可藉此掏空資金
112
SHARES
分享至Facebook分享至Twitter

為了改善幣圈軟地毯騙局(Rug Pull)猖獗亂象,有開發者在10 日提出新代幣標準 ERC721R ,旨在允許鑄幣者在一定期間內,可以申請退回當初鑄造的資金。然而,如今 ERC721R 卻被爆出存在致命 BUG , NFT 項目方可利用 ERC721R 合約中的一個 BUG 來發起 RugPull 。
(前情提要:ERC721R 新標準發布!允許用戶在鑄造 NFT 後「期限內反悔退款」;但遭社群打槍)

本文目錄

  • 存在致命 BUG?
  • 慢霧發出安全警告
  • ERC721R 合約將修正問題
    • Chainalysis研究:今年加密詐騙捲走77億鎂,軟地毯騙局最猖狂!同比激增81%
    • 新手教學》如何判斷軟地毯騙局 (Rug Pull) ?4 大觀察重點明辨項目真實性
    • 幣安用戶注意!CZ警告 : 有大規模取消提款的簡訊釣魚詐騙;針對瀏覽器錢包的惡意軟體問世

 

據動區此前報導,為了改善幣圈軟地毯騙局(Rug Pull)猖獗,Exodia 創辦人 Elie Steinbock 等人在 10 日提出一個新代幣標準「ERC721R」,旨在允許鑄幣者在一定期間內,可以申請「退回」當初鑄造的資金。然而,如今卻有不少人示警,Rug Pull 風險仍然存在。

存在致命 BUG?

GoPocket 核心開發者 BenLaw 12 日就在推特上警告,ERC721R 代碼存在致命 BUG ,由於缺少對退款接收地址的限制條件,開發者可通過 bug,在 ERC721R 的限制期內抽走 NFT 合約中的資金,進而繞開協議約束,實現RugPull。

发现了个 #ERC721R 中的致命BUG。ERC721R是一种可以退款的NFT协议,mint后如果不想要了一定时间内可以无理由退款。#NFT #Ethereum pic.twitter.com/AGY9RZYYE4

— ₿en🚀🌔 (@BenWAGMI) April 12, 2022

BenLaw 解釋道,ERC721R 的退款 refund() 函數存在問題:

問題出在退款 refund() 函數上: NFT 的買家調用 refund() 後會將他 mint 的 NFT 轉到 refundAddress (該地址由開發者指定並控制),然後從 NFT 合約中拿到相應數量的以太。但如果 refundAddress 本身就 mint 了 NFT 呢?

騙子開發者設置一個 refundAddress ,然後用該地址 mint 一個 NFT 。下一步他直接調用退款函數 refund() 。因為所有的 NFT 都會退款到該 refundAddress ,所以他在拿到了一些以太的同時還持有著這個 NFT。他可以不斷調用 refund 來掏空合約裡的錢。

BenLaw 最後提醒,這個 BUG 直接讓 ERC721R 變得形同虛設,開發者還是可以攜款跑路,而且在 7 天無理由退款敘事下,開發者的意圖能隱藏得更深,故建議新的 NFT 項目在 ERC721R 更新之前,不應該直接使用其代碼。

慢霧發出安全警告

與此同時,區塊鏈安全公司慢霧(SlowMist)也同樣在推特上針對 ERC721R 發出安全警告,指出 NFT 項目方可以利用 ERC721R 合約中的一個 bug 來發起 Rug Pull ,而經慢霧安全團隊初步分析,這種缺陷本質上是由於 owner 權限過大問題所導致。

慢霧解釋道:

在 ERC721R 示例合約中,owner 可以通過 setRefund Address 函數任意設置接收用戶退回的 NFT 地址。當此退回地址持有目標 NFT 時,可以通過調用 refund 函數,不斷地進行退款操作。

合約中還有一個 ownerMint 函數,允許所有者在未達到總供應量時進行鑄幣。慢霧安全團隊建議,所有用戶在參與 NFT 鑄幣時應進行風險評估,無論項目方是否使用 ER721R 標準。

There is also an ownerMint function in the contract that allows the owner to mint if the total supply is not reached. The SlowMist security team recommends all users perform risk assessments when participating in NFT mints, regardless if the project party uses ER721R or not.

— SlowMist (@SlowMist_Team) April 12, 2022

ERC721R 合約將修正問題

在 bug 問題被爆出後,Elie Steinbock 今日回應,已注意到相關問題,並將進行修正:

ERC721R 在發布之前,仍在進行一些修正和全面審計,我們知悉創作者可以無限退款。很高興聽到您注意到的其他問題。

hey, still undergoing some changes and full audit before release. there is one area we're aware of where the creator can indefinitely refund. happy to hear about other issues you noticed

— Elie Steinbock 🔮 (@elie2222) April 12, 2022

📍相關報導📍

Chainalysis研究:今年加密詐騙捲走77億鎂,軟地毯騙局最猖狂!同比激增81%

新手教學》如何判斷軟地毯騙局 (Rug Pull) ?4 大觀察重點明辨項目真實性

幣安用戶注意!CZ警告 : 有大規模取消提款的簡訊釣魚詐騙;針對瀏覽器錢包的惡意軟體問世


讓動區 Telegram 新聞頻道再次強大!!立即加入獲得第一手區塊鏈、加密貨幣新聞報導。

LINE 與 Messenger 不定期為大家服務

加入好友

加入好友

Tags: ERC721RRugPull漏洞


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.