月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 币赢 > 正文

RON:Discord深度挖掘还原,wojak究竟如何转走2600万TRX 的?_ANK

作者:

时间:1900/1/1 0:00:00

随着新一天的调查,更多证据被各方挖掘出来,本次事件的真相正在逐渐浮出水面,戏剧化程度堪比一场年度大戏。文末还附上了wojak的财富密码。本文是TronBank被盗的续集,没有读过上一篇文章的读者,请先移步阅读《被盗1.7亿BTT今又被盗2600万TRX,TronBank在刻意埋藏后门?》

原文标题:《2600万TRX被盗背后的罗生门——第二集》

作者:DR小伙伴

注:以下调查的信息收集全部来自于Discord频道ScamWatch、Telegram群「TronBank抱团维权」,以及DappReview与关联人的聊天记录。

wojak反悔退款

自从5月3日晚上9点wojak出现并贴出一份退款对比名单之后,再次从Discord消失,在此期间很多人开始给wojak打上Scammer的标签,并认为「他不会退款,可能已经开上兰博基尼去度假了」,诸如此类言论不绝于耳。

5月5日中午12点

wojak再次现身,声称「我投入了8个小时写工具来给所有人退款,等我写完代码回来发现大家都在把我想象成是一个子,而没有意识到Tronbank才是放置后门坑了你们的人。你们原本会因此损失所有的投资。但在看到你们把我当成子而不是开发者后,我认为我没有任何理由把TRX退还给你们」。

此番言论遭到众人反驳,wojak坚持认为自己所做的事情并不违法,自己也不是小偷,只是发起了一笔交易调用了智能合约,并且遵守了智能合约的规则。此后,wojak再也没有表示过退款的可能性,而是让所有人去找Tronbank进行索赔。

zkLink:已重新控制Discord,团队没有发行代币:金色财经报道,基于ZK Roll up的多链聚合协议zkLink发推特称,zkLink已重新控制Discord。此前CertiK监测显示,zkLink Discord服务器已被入侵。zkLink回应称,一个zkLink mod账户被黑,该账户发布垃圾邮件公告并删除所有聊天频道,目前没有用户受到损失。 1.我们已经限制了mod的权限;2.备份了所有dc数据,以防止再次发生。

此外,zkLink表示,团队没有发行代币,也不会私信用户。[2023/4/19 14:13:01]

证据开始指向TSC开发者Khanh

5月5日中午12点

在真相依旧处于众说纷纭的迷雾之中时,telegram中某开发者发现了一条关键证据,进而扭转了整个调查的方向,把更多的信息带出水面。

TTX5N2wxLeyWBSNE6UeaBjCFZbpa2FH6jr该地址于4月28日部署了一个与事发TRXPro合约有同样后门的「测试合约」,并在4月30日对后门进行了测试。

如上图所示,TTX5N**该地址用同样的方式发送了0.011911TRX调用withdraw函数,触发后门,提走自己事先存入的约100TRX。

也就是说,在被盗时间约4天之前,竟然已经有人熟知此后门以及其调用方式。当我们去反编译该测试合约并与TRXPro被盗合约对比时,不难发现:

反编译工具:https://www.trustlook.com/products/smartcontractguardian

Generative项目Discord服务器已被入侵:金色财经消息,据CertiK监测,Generative项目Discord服务器已被入侵,黑客发布了网络钓鱼链接。在团队确认他们已经恢复服务器的控制权之前,请勿点击任何链接。[2023/3/9 12:52:10]

这两段代码的后门部分完全一致!

而且更为神奇的是,「测试合约」的部署时间比项目方部署的正式合约竟然早了5小时23分钟。

毫无疑问,TTX5N**地址与本次后门事件必定脱不了关系。

而该地址的所有者是谁呢?

打开TSC的网站https://tronsmartcontract.space,点击AboutUs

这正是TSC的开发者Khanh所拥有的地址

至此,Discord和tg群各路开发者开始梳理Khanh地址以及Tronbank开发者地址的合约部署、调用信息,梳理出以下时间线。

惊人的时间线

以上为Discord频道中梳理的时间线,下面我们按照北京时间进行更细节的梳理。

4/28/20194:07PM

TronBank开发者部署了TRXPro的测试合约,该合约中通过反编译并没有发现后门,合约地址为:

https://tronscan.org/#/contract/TAWLPqFn33U7iaAfP6cXRdJXcBUc1ewCRJ

4/28/20195:35PM

CertiK:NEO TOKYO项目Discord服务器遭到攻击:金色财经消息,据CertiK监测,NEO TOKYO项目Discord服务器遭到攻击,并发布了一条钓鱼链接。请社区用户在频道修复之前不要点击任何链接。[2022/12/18 21:52:23]

仅在一个半小时后,由TSC开发者Khanh所拥有的地址TTX5N部**署了上文提到的「测试合约」,该合约中存在后门代码,合约地址为:

https://tronscan.org/#/contract/TYZ4oPdPmwZS9xTUXhnFtQkPFFTi2iAydz

4/28/201910:48AM

Tronbank开发者了部署TRXPro的正式版合约,该合约即被盗合约,其中有后门代码,合约地址为:

https://tronscan.org/#/contract/TW9AE7u5QADp2uej9xdaNVTYtqsRuJZNxJ

4/28/201911:00PM

在12分钟之后,TSC开发者Khanh调用TRXPro的正式版合约,并发送0.011011来测试后门。该笔交易记录为:

https://tronscan.org/#/transaction/d6d89713ebdb98402ddfd1d454be394a5521c83b7d385ce2c394924a2b923c89

4/30/201910:12AM

TSC开发者Khanh调用自己在4/28/20195:35PM部署的存在后门的「测试合约」,触发后门,并取走自己充进去的100TRX,该笔交易记录为:

安全团队:The EgoVerse官方Discord已被入侵:金色财经报道,据CertiK监测,The EgoVerse官方表示其Discord已被入侵,用户不要点击任何链接、铸造或批准任何交易。[2022/9/18 7:03:44]

https://tronscan.org/#/transaction/87bf173c126c4873ad333c02d4e352bacda9bfaae4d91d0bce156eb64bd5219f

5/3/20194:11AM

wojak调用TRXPro的正式版合约withdraw函数,第一笔转入了0.000123,并没有任何效果,交易记录为:

https://tronscan.org/#/transaction/aabfc7b6cedb2e8ce055c7fdc7a62df558213c63a33092293886b0e4b58277e5

5/3/20194:12AM

1分钟后,wojak再次调用TRXPro的正式版合约withdraw函数,转入0.011911,成功触发后门,提走合约余额2673万TRX,交易记录为:

https://tronscan.org/#/transaction/e26666a806e24697fd049e60cf83cf412f58d85cdb0493c014cef0d29d8bdc2e

根据以上信息,可以归纳出两个事实:

1、Tronbank上线之前的测试版本合约,没有后门,但最终线上正式版存在后门;

因“佩佩蛙”创作者提出侵权控诉,400万美元的NFT项目Sad Frogs District已从OpenSea移除:“佩佩蛙(Pepe the Frog)”创作者Matt Furie要求将一个价值超400万美元的以青蛙为主题的NFT项目从OperSea中移除,因为它侵犯了其版权。该NFT项目名为“Sad Frogs District”,包含从大约200个特征中根据程序选择形成的7000件Sad Frog NFT,而这些形象可能从Furie创作的角色“佩佩蛙”中汲取了一些灵感。据8月17日报道,许多用户反馈无法再访问OpenSea平台上的Sad Frog NFT,并询问为什么经过验证的NFT项目被删除了。OpenSea的一位发言人随后证实了这一消息,并指出“由于佩佩蛙的创建者Matt Furie提出的DMCA请求,相关产品已经被删除。”本月早些时候,Sad Frogs District正式上线,已经创造了超过400万美元的销量,其NFT平均单价为450美元。(Cointelegraph)[2021/8/18 22:21:40]

2、TSC开发者Khanh在Tronbank测试版合约发布当天部署过一个有相同后门的合约,并且知道后门的调用方式,且在4月30日自己进行过测试。也就是说,该后门与TSC脱不了关系。

在与Tronbank团队的沟通中,开发者提到,他们是使用TSC进行编译的。

注:以下内容是基于现有事实依据的可能性探讨,不代表最终结论和真相,请再次传播时不要断章取义。

在第一篇文章《被盗1.7亿BTT今又被盗2600万TRX,TronBank在刻意埋藏后门?》中,我们曾提到过三种可能性:

可能性一:Tronbank开发者在实际部署的合约中夹杂私货放置了后门,并成功了TSC完成了另一份没有后门的代码验证;

可能性二:Tronbank团队和TSC团队合谋,部署了有后门的合约,同时TSC协助用另一个没有后门的合约完成验证;

可能性三:Tronbank团队没有在合约中放置后门,而是后门在合约部署过程中以某种方式产生。

根据以上掌握到的更新信息,第一种可能性被否决,因为整个事件中,TSC开发者是最早调用后门的人,并不存在不知情被的情况,而第三种可能性的概率极大地增加。TSC集合了编译、部署、验证的一条龙服务,从理论上来说,如果开发者使用TSC进行编译并部署,期间确实有可能增加后门代码。

在事发当天5月3日,Discord上询问为什么TRXPro的实际运行代码与验证代码不一致时,Khank的回应如下:

上午7点22分回应:我刚起床听到消息,让我来扫描一下所有

晚上9点18分回应:各位抱歉,我也不知道为什么他们通过了我的代码

而5月5日当Khank的地址部署过后门合约并且调用的证据出现后,在Discord网友的质疑下,Khanh的回应如下:

MrFahrenheit:你怎么解释你的地址对另一个合约调用过可以触发后门的交易?

Khanh:我的私钥泄露了,github的密码也泄露了

这个回应显然过于苍白,一方面人们质疑如果私钥泄露为什么官网还挂着这个地址,另一方面该地址中还有28,052TRX没有被转走。

此时此刻根据已有的信息进行客观的分析,存在的可能性依旧有以下几种:

可能性一:Tronbank团队和TSC团队合谋,部署了有后门的合约,同时TSC协助用另一个没有后门的合约完成验证。

可能性二:Tronbank团队没有在合约中放置后门,而是后门在合约部署过程中以某种方式产生。

以上的两种可能性中,目前的证据对于而言偏向于第二种可能性,Tronbank团队目前正在多次与Khanh沟通,并将部分对话截图贴出,Tronbank团队坚持没有放置任何的后门,而是指向TSC是真正放置后门的元凶。目前虽没有决定性的证据显示后门是由Khanh放置,但是TSC和Khanh自身与后门已经脱不了干系。

可能性三:Khanh的github账号被盗,地址私钥泄露,幕后黑手另有其人。

关于这一点依照现有的证据,可能性较低,Khanh的回应含糊其辞,也并没有提供账户被盗的证据

至此最终的谜题仍未解开,这一场年度大戏尚未落下帷幕,更多的证据仍待挖掘。

wojak的财富密码

整个事件中,wojak的那一笔神奇的交易依旧是关注本次事件的群众口中一直谈论的话题。究竟是什么样的奇技巧能让自动执行的代码找到后门,并且触发后门?

在DappReview与wojak的对话中,给出了答案:

wojak的灵感来自于2018年8月的一篇论文《TEETHER:GnawingatEthereumtoAutomaticallyExploitSmartContracts》

该论文主要讲了什么呢?

基于底层的EVM指令,提出了存在漏洞的智能合约的一种广义定义;

提出了TEETHER工具,该工具能够对于智能合约的字节码进行自动化的漏洞识别并生成相应的漏洞利用代码;

对于以太坊区块链中部署的38,757个智能合约进行了大规模的漏洞分析,其中TEETHER工具发现了815个合约中的漏洞,整个过程完全自动化。

用一个不恰当但是通俗的比喻来说:TEETHER工具就是一台能自动从智能合约找漏洞并且提款的ATM机。

wojak基于这篇文章做了什么事情?

1、把TEETHER工具针对波场虚拟机做了适配;

2、收集波场上所有智能合约;

3、对所有的合约执行TEETHER工具来分析;

4、找到可能的套利机会比如从合约A中以X的价格购买某Token,然后在合约B中以Y价格卖出,整个流程都是自动化执行而且合法;

5、工具会产生一系列可能产生收益的交易列表;

6、脚本自动执行并出发这些交易。

本质上,那一笔神奇的交易就是这样自动触发的,连他自己都不知道发生了什么。至于wojak本身的行为是否可以定义为「黑客」,或者「违法」,此处暂且不展开深究。

有兴趣研究这篇「财富密码」的请看:

https://publications.cispa.saarland/2612/1/main.pdf

截至发稿,Tronbank已经宣布完成了链上投资数据的收集,统计完成后将按照原计划发放赔付TRX。此外,TSC开发者Khanh已经关闭了个人Twitter和Facebook。

来源链接:mp.weixin.qq.com

标签:RONtronTROANKCronaSwapBiotronTROLLER价格Age of Tanks

币赢热门资讯
加密货币:加密货币反法规的“隐性效应”——更利于监管_加密货币是什么意思

自从维斯帕西安皇帝拿起一枚来自尿液的金币并把它说成闻起来像其他金币一样干净的典故之后,金钱与其来源的分离一直是监管者的想法.

1900/1/1 0:00:00
POS:大佬手札:PoW、PoS、Staking详解_ING

StakingEconomy的兴起,使得越来越多的用户开始关注POS共识机制,这一新兴的商业机制,一方面吸引着大佬的目光,另一方面也像是一个理财产品撩拨着币圈用户的心弦.

1900/1/1 0:00:00
ACE:Facebook稳定币4大细节曝光 发币传闻已实锤?_FACE

《华尔街日报》今日曝光Facebook稳定币项目,大量细节得到披露。该项目内部代号为“ProjectLibra”,Facebook已经在招聘财务公司来帮助公司上线这一产品,这一产品即将发布,如果.

1900/1/1 0:00:00
EOS:公链共识与治理迷局——区块链技术引卷之六_POS

导读自2017年发布初版白皮书以来,EOS就受到广泛关注。但行业内对其共识机制与治理方式一直存在质疑,也有观点认为EOS能够赶超ETH成为下一代公链.

1900/1/1 0:00:00
比特币:股神巴菲特打了一个响指 抹去了一半的加密货币投资者?_NAT

每年五月的第一个星期六,是全球投资者的“朝圣之旅”——股神巴菲特的伯克希尔·哈撒韦股东大会在其总部所在地美国奥马哈举行,全世界几万人前往这里希望获知投资的风向标.

1900/1/1 0:00:00
BTC:5.6晚间行情:跌还是横?一定看清这个关键点位_互联网术语BTC是指什么

文章系金色财经专栏作者供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当.

1900/1/1 0:00:00