前纽约市长卷入 Rug Pull 疑云:针对 NYC 代币的链上调查撰文:Beosin
1 月 13-14 日,纽约前市长 Eric Adams 因其发行的代币 NYC 在上线后价格暴跌而受到大量质疑。Beosin 安全团队对此次事件进行了详细的链上分析,并将结果分享如下:
事件经过
北京时间 1 月 13 日,纽约前市长 Eric Adams 在社交媒体上宣布推出 NYC 代币(代币合约地址为 Ho5fkxk9uqUuVN5kt7TUFacduWCpKPAuYkM9HD3KAXA2)。但代币上线 30 分钟后,流动性池的创建地址 9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt 陆续移除流动性:
https://solscan.io/account/9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt
该地址共移除了约 2,377,376USDC,导致 NYC 代币价格下跌超过 80%,市值从最高的 6 亿美元缩水至不足 1 亿美元。
https://ave.ai/token/Ho5fkxk9uqUuVN5kt7TUFacduWCpKPAuYkM9HD3KAXA2-solana
1 月 15 日,Adams 通过转发推文继续宣传 NYC 代币,并通过发言人 ToddShapiro 的声明表示,他本人并没有从 NYC 代币中获利,也没有从 NYC 代币中移除资金,但社区依然持质疑态度。
链上数据分析
通过 BeosinTrace 对 Solana 地址 9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt 分析,我们可以得到关于其链上行为的相关结果。
1.链上活动概览
地址 9Ty4M 从 Mayan 跨链桥和 Kraken 用户地址获取了 1,000,001 USDC,随后创建了 NYC-USDC 的流动性池。在北京时间 1 月 13 日 6:43 移除流动性导致价格暴跌后,地址 9Ty4M 从当天 16:15 开始持续小额买入 NYC 代币,持续到现在。
对上述的跨链资金进行进一步的追踪可以发现,该资金来源于 Arbitrum 地址 0xBc985b167C5F3801B19E2Dec7082c2fcbBF07e91,继续往前追溯发现这笔资金 90% 提取自 Kraken,10% 来自一个未知的多链活跃交易地址 0x276fbb81c8a7567ad2412469a549bd4dc82cab65。
2.交易数据分析
通过 BeosinTrace 的数据统计,目前地址 9Ty4M 已通过地址 FWuiWEdkcR1NLPjozcEuErtGGDZG5kyPu3oszmnF8uni 和地址 H7Lnoh82SZghsXmoqffoCiFz7U3D1cwZ8ZPjRUMU7fc5 分别在 Jupiter 买入 2,301,250 和 1,566,926 枚 NYC 代币,但 NYC 价格仅回到 0.133-0.134,总市值约为 1.3 亿美元。
目前地址 9Ty4M 还持有 1,332,243.85USDC,由于 NYC 代币流动性有限,在不考虑 NYC 代币收益的情况下,该地址获利约 33 万美元。
结语
本次名人发行代币事件再一次引起了巨大争议。发行代币这件事本身就面临合规、技术、资金安全等多个方面的风险,期间移除流动性导致代币价格暴跌更是对投资者和市场造成了负面影响。
以上使用 BeosinTrace 的链上数据分析也证实了存在 “流动性操纵” 行为,发行方在撤出 237 万美元流动性后,虽然持续买入,但仅返还了约 100 万美元,剩余 133 万美元仍存放在发行方的地址中。用户应提高安全意识,避免交易此类高风险,易被操纵的代币。Beosin 也将持续监控代币流动性情况和相关地址的资金动态,保障用户的资金安全。
Base 团队亲自 Rug Pull?起底 Zora 发币连环局:从 6 亿估值到链上赌场撰文:Lawrence
今天咱们要聊的,是一个让整个加密圈集体蹦迪的大新闻——曾经号称要「让互联网创作免费且有价值」的 NFT 平台 Zora,推特官宣终于要发币了!
这操作,简直是让韭菜们既兴奋到搓手,又慌到腿软。毕竟在币圈混过的都懂,每当有项目喊着「社区共建」「生态激励」的口号发币,空气中总会飘来一股熟悉的韭菜味。
但这次的故事,可比普通土狗项目刺激多了。它不仅牵扯到 Coinbase 嫡系部队的资本游戏,还上演了官方亲自下场玩「代币狼人杀」的魔幻剧情,甚至让整个行业开始思考:
当每一条推特都能变成炒币战场,我们究竟是在见证链上文艺复兴,还是在围观韭菜收割机的轰鸣?
一、Zora 发家史:从 NFT 小清新到社交狂魔的变形记
要说清楚这次发币的套路,咱得先扒一扒 Zora 的底裤。
时间倒回 2021 年,当时币圈最火的不是土狗币,而是 NFT。两个 Coinbase 前员工一拍大腿,整了个叫 Zora 的 NFT 平台,口号喊得震天响:「我们要让艺术家站着赚钱!」
这故事开头听着特正能量对吧?早期他们确实搞了些花活:
比如帮数字潮牌 Saint Fame 玩 DAO 治理,搞虚拟时装周;又比如给音乐人发行能兑换实体磁带的 TAPE 代币,甚至搞出过「买 NFT 送演唱会门票」的骚操作。
那时候的 Zora,简直就是 Web3 文艺青年的乌托邦——直到他们发现,光靠卖数字艺术品,连服务器电费都赚不回来。
于是从 2023 年开始,Zora 彻底黑化。先是抱上 OP Stack 大腿搞了自己的 Layer2 网络,把 Gas 费打到骨折;接着画风突变,把产品改造成了「链上版 Instagram」——在这里,你发条推文都能自动生成 ERC-20 代币,点赞评论都能挖矿,甚至连骂街都能变现。
这招简直绝了!
以前艺术家们还得苦哈哈画图做音乐,现在随便一个路人甲发张午餐照片,系统就给你发 1000 万枚「红烧牛肉面币」,创作者还能从每笔交易抽 1% 手续费。
更魔性的是,Zora 还搞了个「代币社交」:你持有的代币越多,个人主页的金色边框就越闪亮,活脱脱把炒币玩成了 QQ 秀。
靠着这套「万物皆可代币化」的组合拳,Zora 硬生生从 OpenSea 嘴里抢下一块肉。到 2024 年,他们已经融了超 6000 万美元,估值冲到 6 亿美金,背后站着 Coinbase Ventures、Paradigm 这些顶级机构。
但明眼人都看出来了:当社交平台开始教用户炒币,距离镰刀出鞘就不远了。
二、发币大戏:顶级 VC 的「科学养猪」指南
果然,今年 3 月 3 日,Zora 官宣要在 Base 链上发币 ZORA,总量 100 亿枚。
表面看分配方案很「良心」:10% 空投给用户,20% 激励生态,5% 做流动性。
但仔细看条款就会发现猫腻——65% 的代币(公司金库 + 团队 + 战略贡献者)锁仓 6 个月后开始解锁。
翻译成人话就是:
「韭菜们先冲,我们大股东半年后再来收网。」
更骚的是官方声明:「ZORA 不是治理代币,纯粹是娱乐币,持有者没有任何权利」。
这相当于明牌告诉你:我们发的不是股票,是赌场筹码。
但你以为这就完了?Zora 还搞了两次快照:
第一次截止 3 月 3 日,奖励老韭菜;第二次截止 4 月 20 日,吸引新韭菜。
结果就是过去两个月,Zora 链上交易量暴增 47%,无数人为了刷交互在平台疯狂发帖,甚至有人用脚本批量生产「早安地球」「今日便秘」之类的垃圾内容。
最魔幻的是,有撸毛党算过:想进空投前 30%,至少要交互 21 次以上。于是平台上出现专业车队,帮人代刷点赞评论,价格从 50U 到 200U 不等。
这波操作看得我直呼内行——原来 Web3 的「社区激励」,就是让用户花钱买机器人给自己刷数据。
三、Base 的「神助攻」:官方亲自下场玩狼人杀
正当韭菜们在 Zora 上疯狂内卷时,另一个主角登场了:Base 协议负责人 Jesse Polla。
这位老哥从今年 2 月开始,就频繁在 Zora 上发布「Content Coin」(内容代币)。比如把会议纪要做成代币,给社区公告上链,甚至把 Vitalik 的纪录片预告片都 Token 化。
按他的说法,这是要推动「内容即代币,代币即内容」的链上文艺复兴。
但群众的眼睛是雪亮的——4 月 17 日,Base 官推突然在 Zora 发布「Base is for everyone」代币,市值瞬间冲到 1700 万美元,然后五分钟内暴跌 90%。
这剧情比过山车还刺激:
3:12 官推发币,KOL 集体喊单
4:30 市值突破天际
4:35 巨鲸抛售,价格脚踝斩
5:00 维权群建到第 28 个
面对韭菜们的怒火,Base 官方却淡定回应:「我们没卖币哦,这只是艺术实验~」
更绝的是,Jesse Pollak 还补刀:「当我发 1 个币他们说我在 Rug,发 10 个币说我在炒作,发 100 个币他们才会懂这是新媒体的未来」。
这话翻译过来就是:
「你们这些土鳖不懂高级艺术,活该当韭菜!」
但魔幻的是,这场闹剧反而让 Zora 彻底出圈。随着「Base is for everyone」代币次日暴涨 10 倍,更多韭菜哭着喊着冲进 Zora,生怕错过下一个「官方土狗」。
此时此刻,Zora 团队恐怕在被窝里笑出声——这波零成本营销,比买央视广告还管用。
四、镰刀还是画笔:Zora 到底在画什么大饼?
看到这,可能有观众要问:Zora 搞这么大阵仗,真的只是为了割韭菜?
咱们得客观说,这事还真不能一棍子打死。
从产品逻辑看,Zora 确实在搞创新:
打破 NFT 与代币的次元壁:用 ERC-20z 标准让图片、视频直接变成可交易资产,解决了 NFT 流动性难题
重构创作者经济:每条内容自动发币,让点赞转发都变成「生产力」
社交金融化:把微博热搜榜改成币价排行榜,彻底释放人类的赌博本能
但问题是,当所有内容都变成炒币标的,互联网就变成了拉斯维加斯。
去年 8 月,链上侦探 ZachXBT 把调查报告做成 Zora 代币,本想搞个行为艺术,结果代币被疯炒到 1400 万美元。老哥吓得连夜发推:「我真没想让人投机啊!」
这故事告诉我们:在 Zora 的世界里,连反诈宣传都能变成土狗币。
更可怕的是技术漏洞:
由于 Zora 的流动性池全自动部署,任何内容代币上线就能交易。这就给了狙击机器人可乘之机——它们能在毫秒级检测新代币,先拉盘吸引跟风,再瞬间砸盘套利。
换句话说,在 Zora 上发币,等于给机器人大军送人头。
五、韭菜生存指南:如何在链上赌场活过三集
最后,给各位想冲 ZORA 代币的观众几点忠告:
警惕解锁期炸弹:半年后 65% 代币解锁,团队抛售可能引发雪崩
小心社交水军:平台上 90% 的点赞评论是机器人刷量
远离「官方土狗」:Base 团队发的 27 个代币,90% 已归零
当一个项目说「这不是金融产品」时,它 100% 是金融产品
说到底,Zora 这场发币大戏,既是链上文艺复兴的烟花秀,也是人性贪婪的照妖镜。
当我们在 Zora 上为一条推文币狂喜或崩溃时,也许该想起那个古老的真理:
在赌场里,唯一稳赚不赔的,永远是卖筹码的人。
Rug Pull 风险解析:揭秘以太坊代币生态乱象撰文:CertiK
简介
在 Web3 世界中,新代币不断涌现。你是否想过,每天究竟有多少新代币在发行?这些新代币都安全吗?
这些疑问的产生并非无的放矢。在过去数月里,CertiK 安全团队捕捉到了大量的 Rug Pull 交易案例。值得注意的是,这些案例中所涉及的代币无一例外都是刚刚上链的新代币。
随后,CertiK 对这些 Rug Pull 案例进行了深入调查,发现背后存在组织化的作案团伙,并总结了这些骗局的模式化特征。通过深入分析这些团伙的作案手法,CertiK 发现了 Rug Pull 团伙一种可能的诈骗推广途径:Telegram 群组。这些团伙利用 Banana Gun、Unibot 等群组中的「New Token Tracer」功能吸引用户购买诈骗代币并最终通过 Rug Pull 牟利。
CertiK 统计了从 2023 年 11 月至 2024 年 8 月初期间这些 Telegram 群组的代币推送信息,发现共推送了 93,930 种新代币,其中涉及 Rug Pull 的代币共有 46,526 种,占比高达 49.53%。据统计,这些 Rug Pull 代币背后团伙的累计投入成本为 149,813.72 ETH,并以高达 188.7% 的回报率牟利 282,699.96 ETH,折合约 8 亿美元。
为了评估 Telegram 群组推送的新代币在以太坊主网中的占比,CertiK 统计了相同时间段内以太坊主网上发行的新代币数据。数据显示,在此期间共有 100,260 种新代币发行,其中通过 Telegram 群组推送的代币占主网的 89.99%。平均每天约有 370 种新代币诞生,远超合理预期。在经过不断深入地调查之后,我们发现的真相令人不安——其中至少 48,265 种代币涉及 Rug Pull 诈骗,占比高达 48.14%。换句话说,以太坊主网上几乎每两个新代币中就有一个涉及诈骗。
此外,CertiK 还在其他区块链网络中发现了更多的 Rug Pull 案例。这意味着不仅是以太坊主网,整个 Web3 新发代币生态的安全状况远比预期更加严峻。因此,CertiK 撰写了这份调研报告,希望能够帮助所有 Web3 成员提升防范意识,在面对层出不穷的骗局时保持警惕,并及时采取必要的预防措施,保护好自己的资产安全。
ERC-20 代币(Token)
在正式开始本报告之前,我们先来了解一些基础概念。
ERC-20 代币是目前区块链上最常见的代币标准之一,它定义了一组规范,使得代币可以在不同的智能合约和去中心化应用程序(dApp)之间进行互操作。ERC-20 标准规定了代币的基本功能,例如转账、查询余额、授权第三方管理代币等。由于这一标准化的协议,开发者可以更轻松地发行和管理代币,从而简化了代币的创建和使用。实际上,任何个人或组织都可以基于 ERC-20 标准发行自己的代币,并通过预售代币为各种金融项目筹集启动资金。正因为 ERC-20 代币的广泛应用,它成为了许多 ICO 和去中心化金融项目的基础。
我们熟悉的 USDT、PEPE、DOGE 都属于 ERC-20 代币,用户可以通过去中心化交易所购买这些代币。然而,某些诈骗团伙也可能自行发行带有代码后门的恶意 ERC-20 代币,将其上架到去中心化交易所,再诱导用户进行购买。
Rug Pull 代币的典型诈骗案例
在这里,我们借用一个 Rug Pull 代币的诈骗案例,深入了解恶意代币诈骗的运营模式。首先需要说明的是,Rug Pull 是指项目方在去中心化金融项目中,突然抽走资金或放弃项目,导致投资者蒙受巨大损失的欺诈行为。而 Rug Pull 代币则是专门为实施这种诈骗行为而发行的代币。
本文中提到的 Rug Pull 代币,有时也被称为「蜜罐(Honey Pot)代币」或「退出骗局(Exit Scam)代币」,但在下文中我们将统一称其为 Rug Pull 代币。
案例
攻击者(Rug Pull 团伙)用 Deployer 地址(0x4bAF)部署 TOMMI 代币,然后用 1.5 个 ETH 和 100,000,000 个 TOMMI 创建流动性池,并通过其他地址主动购买 TOMMI 代币来伪造流动性池交易量以吸引用户和链上的打新机器人购买 TOMMI 代币。当有一定数量的打新机器人上当后,攻击者用 Rug Puller 地址(0x43a9)来执行 Rug Pull,Rug Puller 用 38,739,354TOMMI 代币砸流动性池,兑换出约 3.95 个 ETH。Rug Puller 的代币来源于 TOMMI 代币合约的恶意 Approve 授权,TOMMI 代币合约部署时会为 Rug Puller 授予流动性池的 approve 权限,这使得 Rug Puller 可以直接从流动性池里转出 TOMMI 代币然后进行 Rug Pull。
相关地址
Deployer:0x4bAFd8c32D9a8585af0bb6872482a76150F528b7
TOMMI 代币:0xe52bDD1fc98cD6c0cd544c0187129c20D4545C7F
Rug Puller:0x43A905f4BF396269e5C559a01C691dF5CbD25a2b
Rug Puller 伪装的用户(其中之一):0x4027F4daBFBB616A8dCb19bb225B3cF17879c9A8
Rug Pull 资金中转地址:0x1d3970677aa2324E4822b293e500220958d493d0
Rug Pull 资金留存地址:0x28367D2656434b928a6799E0B091045e2ee84722
相关交易
Deployer 从中心化交易所获取启动资金:0x428262fb31b1378ea872a59528d3277a292efe7528d9ffa2bd926f8bd4129457
部署 TOMMI 代币:0xf0389c0fa44f74bca24bc9d53710b21f1c4c8c5fba5b2ebf5a8adfa9b2d851f8
创建流动性池:0x59bb8b69ca3fe2b3bb52825c7a96bf5f92c4dc2a8b9af3a2f1dddda0a79ee78c
资金中转地址发送资金给伪装用户(其中之一):0x972942e97e4952382d4604227ce7b849b9360ba5213f2de6edabb35ebbd20eff
伪装用户购买代币(其中之一):0x814247c4f4362dc15e75c0167efaec8e3a5001ddbda6bc4ace6bd7c451a0b231
Rug Pull:0xfc2a8e4f192397471ae0eae826dac580d03bcdfcb929c7423e174d1919e1ba9c
Rug Pull 将所得资金发送至中转地址:0xf1e789f32b19089ccf3d0b9f7f4779eb00e724bb779d691f19a4a19d6fd15523
中转地址将资金发送至资金留存地址:0xb78cba313021ab060bd1c8b024198a2e5e1abc458ef9070c0d11688506b7e8d7
Rug Pull 过程
1. 准备攻击资金。
攻击者通过中心化交易所,向 Token Deployer(0x4bAF)充值 2.47309009ETH 作为 Rug Pull 的启动资金。
图 1 Deployer 从交易所获取启动资金交易信息
2. 部署带后门的 Rug Pull 代币。
Deployer 创建 TOMMI 代币,预挖 100,000,000 个代币并分配给自身。
图 2 Deployer 创建 TOMMI 代币交易信息
3. 创建初始流动性池。
Deployer 用 1.5 个 ETH 和预挖的所有代币创建流动性池,获得了约 0.387 个 LP 代币。
图 3 Deployer 创建流动性池交易资金流动
4. 销毁所有预挖的 Token 供应量。
Token Deployer 将所有 LP 代币发送至 0 地址销毁,由于 TOMMI 合约中没有 Mint 功能,因此此时 Token Deployer 理论上已经失去了 Rug Pull 能力。(这也是吸引打新机器人入场的必要条件之一,部分打新机器人会评估新入池的代币是否存在 Rug Pull 风险,Deployer 还将合约的 Owner 设置为 0 地址,都是为了骗过打新机器人的反诈程序)。
图 4 Deployer 销毁 LP 代币交易信息
5. 伪造交易量。
攻击者用多个地址主动从流动性池中购买 TOMMI 代币,炒高池子的交易量,进一步吸引打新机器人入场(判断这些地址是攻击者伪装的依据:相关地址的资金来自 Rug Pull 团伙的历史资金中转地址)。
图 5 攻击者其他地址购买 TOMMI 代币交易信息和资金流动
6. 攻击者通过 Rug Puller 地址(0x43A9)发起 Rug Pull,通过 token 的后门直接从流动性池中转出 38,739,354 个代币,然后再用这些代币砸池子,套出约 3.95 个 ETH。
图 6 Rug Pull 交易信息和资金流动
7. 攻击者将 Rug Pull 所得资金发送至中转地址 0xD921。
图 7 Rug Puller 将攻击收益发送至中转地址交易信息
8. 中转地址 0xD921 将资金发送至资金留存地址 0x2836。从这里我们可以看出,当 Rug Pull 完成后,Rug Puller 会将资金发送至某个资金留存地址。资金留存地址是我们监控到的大量 Rug Pull 案例的资金归集处,资金留存地址会将收到的大部分资金进行拆分以开始新一轮的 Rug Pull,而其余少量资金会经由中心化交易所提现。我们发现了资金留存地址若干,0x2836 是其中之一。
图 8 中转地址资金转移信息
Rug Pull 代码后门
攻击者虽然已经通过销毁 LP 代币来试图向外界证明他们没办法进行 Rug Pull,但是实际上攻击者却在 TOMMI 代币合约的 openTrading 函数中留下一个恶意 approve 的后门,这个后门会在创建流动性池时让流动性池向 Rug Puller 地址 approve 代币的转移权限,使得 Rug Puller 地址可以直接从流动性池中转走代币。
图 9 TOMMI 代币合约中 openTrading 函数
图 10 TOMMI 代币合约中 onInit 函数
openTrading 函数的实现如图 9 所示,其主要功能是创建新的流动性池,但攻击者却在该函数内调用了后门函数 onInit(图 10 所示),让 uniswapV2Pair 向_chefAddress 地址 approve 数量为 type(uint256) 的代币转移权限。其中 uniswapV2Pair 为流动性池地址,_chefAddress 为 Rug Puller 地址,_chefAddress 在合约部署时指定(图 11 所示)。
图 11 TOMMI 代币合约中构造函数
作案模式化
通过分析 TOMMI 案例,我们可以总结出以下 4 个特点:
Deployer 通过中心化交易所获取资金:攻击者首先通过中心化交易所为部署者地址(Deployer)提供资金来源。
Deployer 创建流动性池并销毁 LP 代币:部署者在创建完 Rug Pull 代币后,会立刻为其创建流动性池,并销毁 LP 代币,以增加项目的可信度,吸引更多投资者。
Rug Puller 用大量代币兑换流动性池中的 ETH:Rug Pull 地址(Rug Puller)使用大量代币(通常数量远超代币总供应量)来兑换流动性池中的 ETH。其他案例中,Rug Puller 也有通过移除流动性来获取池中 ETH 的情况。
Rug Puller 将 Rug Pull 获得的 ETH 转移至资金留存地址:Rug Puller 会将获取到的 ETH 转移到资金留存地址,有时通过中间地址进行过渡。
上述这些特点普遍存在于我们捕获的案例中,这表明 Rug Pull 行为有着明显的模式化特征。此外,在完成 Rug Pull 后,资金通常会被汇集到一个资金留存地址,这暗示这些看似独立的 Rug Pull 案例背后可能涉及同一批甚至同一个诈骗团伙。
基于这些特点,我们提取了一个 Rug Pull 的行为模式,并利用此模式对监控到的案例进行扫描检测,以期构建出可能的诈骗团伙画像。
Rug Pull 作案团伙
挖掘资金留存地址
如前文所述,Rug Pull 案例通常会在最后将资金汇聚到资金留存地址。基于这一模式,我们挑选了其中几个高度活跃且其关联案例作案手法特征明显的资金留存地址进行深入分析。
进入我们视野的共有 7 个资金留存地址,这些地址关联的 Rug Pull 案例共有 1,124 个,被我们的链上攻击监控系统(CertiK Alert)成功捕获。Rug Pull 团伙在成功实施骗局后,会将非法获利汇集至这些资金留存地址。而这些资金留存地址会将沉淀资金进行拆分,用于未来新的 Rug Pull 骗局中创建新代币、操纵流动性池等活动。此外,一小部分沉淀资金则通过中心化交易所或闪兑平台进行套现。
关于资金留存地址的资金数据统计如表 1 所示:
通过统计每个资金留存地址中所有 Rug Pull 骗局的成本和收入,我们得到了表 1 中的数据。
在一次完整的 Rug Pull 骗局中,Rug Pull 团伙通常使用一个地址作为 Rug Pull 代币的部署者(Deployer),并通过中心化交易所提款获取启动资金来创建 Rug Pull 代币及相应的流动性池。当吸引到足够数量的用户或打新机器人使用 ETH 购买 Rug Pull 代币后,Rug Pull 团伙会使用另一个地址作为 Rug Pull 执行者(Rug Puller)进行操作,将所得资金转移至资金留存地址。
在上述过程中,我们将 Deployer 通过交易所获取的 ETH,或 Deployer 在创建流动性池时投入的 ETH,视为 Rug Pull 的成本(具体如何计算取决于 Deployer 的行为)。而 Rug Puller 在完成 Rug Pull 后转至资金留存地址(或其他中转地址)的 ETH 则被视为该次 Rug Pull 的收入,最终得到了表 1 中关于收入和支出的数据,其中 USD 利润换算所使用的 ETH/USD 价格(1 ETH = 2,513.56 USD,价格获取时间为 2024 年 8 月 31 日),按照数据整合时的实时价格进行计算。
需要说明的是,Rug Pull 团伙在实施骗局时,也会主动使用 ETH 购买自己创建的 Rug Pull 代币,以模拟正常的流动性池活动,从而吸引打新机器人购买。但这部分成本未被纳入计算,因此表 1 中的数据高估了 Rug Pull 团伙的实际利润,真实的利润会相对较低。
图 12 资金留存地址获利占比饼状图
用表 1 中各地址 Rug Pull 利润数据来生成利润占比饼状图,如图 12 所示。利润占比排名前三的地址分别是 0x1607,0xDF1a 及 0x2836。地址 0x1607 获得的利润最高,约 2,668.17 ETH,占所有地址利润的 27.7%。
实际上,即便最终资金被汇聚到了不同的资金留存地址,但由于这些地址所关联的案例之间存在大量共性(如 Rug Pull 的后门实现方式、套现路径等),我们仍然高度怀疑这些资金留存地址背后可能属于同一个团伙。
那么,这些资金留存地址之间是否可能存在某种联系呢?
挖掘资金留存地址间关联
图 13 资金留存地址的资金流向图
判断资金留存地址之间是否存在关联性的一个重要指标,是查看这些地址之间是否存在直接的转账关系。为验证资金留存地址之间的关联性,我们爬取并分析了这些地址的历史交易记录。
在我们过去分析的案例中的大多数情况下,每一次 Rug Pull 骗局的收益最终只会流向某一个资金留存地址,想要通过追踪收益资金的走向,从而去关联不同的资金留存地址是无法做到的,因此,我们需要检测这些资金留存地址之间的资金流动情况,才可以获得资金留存地址之间的直接关联,检测结果如图 13 所示。
需要说明的是,图 13 中的地址 0x1d39 和 0x6348 是各资金留存地址共用的 Rug Pull 基础设施合约地址。资金留存地址通过这两个合约将资金拆分并发送给其他地址,而这些收到拆分资金的地址则利用这些资金伪造 Rug Pull 代币的交易量。
根据图 13 中 ETH 的直接转账关系,我们可以将这些资金留存地址划分为 3 个地址集合:
1. 0xDF1a 和 0xDEd0;
2. 0x1607 和 0x4856;
3. 0x2836、0x0573、0xF653 和 0x7dd9。
地址集合内部存在直接的转账关系,但集合之间并没有直接的转账行为。因此,似乎可以将这 7 个资金留存地址划分为 3 个不同的团伙。然而,这 3 个地址集合却都通过同样的基础设施合约拆分 ETH 进行后续的 Rug Pull 操作,这使得原本看似松散的 3 个地址集合联系在一起,形成一个整体。因此,这是否可以表明这些资金留存地址背后实际上属于同一个团伙?
这个问题在此不做深入讨论,大家可以自行思考其中的可能性。
挖掘共用基础设施
前文提到的资金留存地址共用的基础设施地址主要有两个,分别是
0x1d3970677aa2324E4822b293e500220958d493d0 和 0x634847D6b650B9f442b3B582971f859E6e65eB53。
其中,基础设施地址 0x1d39 主要包含两个功能函数:「multiSendETH」和「0x7a860e7e」。「multiSendETH」的主要功能是进行拆分转账,资金留存地址通过 0x1d39 的「Multi Send ETH」函数将部分资金拆分至多个地址,用于伪造 Rug Pull 代币的交易量,其交易信息如图 14 所示。
这种拆分操作帮助攻击者伪造代币的活跃度,使得这些代币看起来更具吸引力,从而诱导更多用户或打新机器人进行购买。通过这一手法,Rug Pull 团伙能够进一步增加骗局的欺骗性和复杂度。
图 14 资金留存地址通过 0x1d39 拆分资金交易信息图
「0x7a860e7e」函数的功能是用于购买 Rug Pull 代币,其他伪装成普通用户的地址在收到资金留存地址的拆分资金后,要么直接与 Uniswap 的 Router 进行交互购买 Rug Pull 代币,要么通过 0x1d39 的「0x7a860e7e」函数购买 Rug Pull 代币,以伪造活跃的交易量。
基础设施地址 0x6348 的主要功能函数与 0x1d39 相似,只是购买 Rug Pull 代币的函数名称更换为「0x3f8a436c」,这里不再详细展开。
为了进一步了解 Rug Pull 团伙对这些基础设施的使用情况,我们爬取并分析了 0x1d39 和 0x6348 的交易历史,统计了外部地址对 0x1d39 和 0x6348 中两个功能函数的使用频率,结果如表 2 和表 3 所示。
从表 2 和表 3 中的数据可以看出,Rug Pull 团伙对基础设施地址的使用具有明显的特点:他们仅用少量的资金留存地址或中转地址来拆分资金,但通过大量其他地址伪造 Rug Pull 代币的交易量。例如,通过地址 0x6348 伪造交易量的地址甚至多达 6,224 个。如此规模的地址数量大大增加了我们区分攻击者地址与受害者地址的难度。
需要特别说明的是,Rug Pull 团伙伪造交易量的方式并不仅限于利用这些基础设施地址,有些地址也会直接通过交易所兑换代币进行交易量伪造。
此外,我们还统计了前文提到的 7 个资金留存地址对 0x1d39 和 0x6348 这两个地址中各功能函数的使用情况,以及每个函数涉及的 ETH 数量,最终得到的数据如表 4 和表 5 所示。
从表 4 和表 5 的数据可以看出,资金留存地址通过基础设施总计拆分了 3,616 次资金,总金额达到 9,369.98 ETH。此外,除了地址 0xDF1a 以外,所有资金留存地址都仅通过基础设施进行拆分转账,而购买 Rug Pull 代币的操作则由接收这些拆分资金的地址完成。这说明在这些 Rug Pull 团伙的作案过程中,思路清晰,分工明确。
地址 0x0573 则没有通过基础设施进行资金拆分,其关联的 Rug Pull 案例中用于伪造交易量的资金来源于其他地址,这表明不同的资金留存地址在作案风格上存在一定的差异化。
通过对不同资金留存地址之间的资金联系及其对基础设施的使用情况进行分析,我们对这些资金留存地址之间的关联有了更加全面的了解。这些 Rug Pull 团伙的作案方式比我们想象得更加专业和规范,这进一步说明有犯罪集团在背后精心策划和操作这一切,以进行系统化的诈骗活动。
挖掘作案资金来源
Rug Pull 团伙在进行 Rug Pull 时,通常会使用一个新的外部账户地址(EOA)作为 Deployer 来部署 Rug Pull 代币,而这些 Deployer 地址通常通过中心化交易所或闪兑平台获取启动资金。为此,我们对前文提到的资金留存地址所关联的 Rug Pull 案例进行了资金来源分析,旨在掌握更详细的作案资金来源信息。
表 6 展示了各资金留存地址中关联 Rug Pull 案例的 Deployer 资金来源标签的数量分布情况。
从表 6 中的数据可以看出,在各资金留存地址关联的 Rug Pull 案例中,Rug Pull 代币的 Deployer 资金大部分来源于中心化交易所(CEX)。在我们分析的所有 1,124 个 Rug Pull 案例中,资金来源于中心化交易所热钱包的案例数量达到了 1,069 个,占比高达 95.11%。这意味着对于绝大多数 Rug Pull 案例,我们可以通过中心化交易所的账户 kyc 信息和提款历史记录追溯到具体的账户持有人,从而获得破案的关键线索。
随着深入研究,我们发现这些 Rug Pull 团伙往往同时从多个交易所热钱包获取作案资金,且各钱包的使用程度(使用次数、占比)大致相当。这表明 Rug Pull 团伙有意增加各个 Rug Pull 案例在资金流上的独立性,以此提高外界对其溯源的难度,增加追踪的复杂性。
通过对这些资金留存地址和 Rug Pull 案例的详细分析,我们可以得出这些 Rug Pull 团伙的画像:他们训练有素、分工明确、有预谋且组织严密。这些特征显示出该团伙的高水平专业化及其诈骗活动的系统性。
面对如此严密组织的不法分子,我们不禁对其推广途径产生了疑问和好奇:这些 Rug Pull 团伙是通过什么方式让用户发现并购买这些 Rug Pull 代币的呢?为了回答这个问题,我们开始关注这些 Rug Pull 案例中的受害地址,并试图揭示这些团伙是如何诱导用户参与其骗局的。
挖掘受害者地址
通过资金关联的分析,我们维护了一份 Rug Pull 团伙的地址名单,并将其作为黑名单,从 Rug Pull 代币对应的流动性池交易记录中筛选出受害者地址集合。
对这些受害地址进行分析后,我们得到了与资金留存地址关联的受害地址信息(表 7)以及受害地址的合约调用情况信息(表 8)。
从表 7 中的数据可以看出,在我们分析的链上监控系统(CertiK Alert)捕获到的 Rug Pull 案例中,平均每个案例的受害地址数量为 26.82 个。这个数字实际上高于我们最初的预期,这也意味着这些 Rug Pull 案例造成的危害比我们之前设想的要大。
从表 8 的数据中可以看出,在受害地址购买 Rug Pull 代币的合约调用情况中,除了通过 Uniswap 和 MetaMask Swap 等较为常规的购买方式外,还有 30.40% 的 Rug Pull 代币是通过 Maestro 和 Banana Gun 等知名的链上狙击机器人平台进行购买的。
这一发现提醒我们,链上狙击机器人可能是 Rug Pull 团伙重要的推广渠道之一。通过这些狙击机器人,Rug Pull 团伙能够快速吸引参与者,尤其是专注于代币打新的人。因此,我们将注意力集中在这些链上狙击机器人上,以进一步了解其在 Rug Pull 诈骗中的作用及其推广机制。
Rug Pull 代币推广渠道
我们调研了当前 Web3 的打新生态,研究了链上狙击机器人的运作模式,并结合一定的社会工程学手段,最终锁定了两种可能的 Rug Pull 团伙广告渠道:Twitter 和 Telegram 群组。
需要强调的是,这些 Twitter 和 Telegram 群组并非 Rug Pull 团伙特意创建,而是作为打新生态中的基础组件而存在的。它们由链上狙击机器人运营团队或职业打新团队等第三方机构维护,专门面向打新者推送新上线的代币。这些群组成为 Rug Pull 团伙的天然广告途径,通过推送新代币的方式吸引用户购买恶意代币,从而实施诈骗。
Twitter 广告
图 15 TOMMI 代币的推特广告
图 15 展示了前文提到的 TOMMI 代币在 Twitter 上的广告。可以看到,Rug Pull 团伙利用了 Dexed.com 的新币推送服务来向外界曝光其 Rug Pull 代币,以吸引更多的受害者。在实际调研中,我们发现相当一部分 Rug Pull 代币都能在 Twitter 上找到其对应的广告,而这些广告往往来自不同第三方机构的 Twitter 账户。
Telegram 群组广告
图 16 Banana Gun 新币推送群组
图 16 展示了由链上狙击机器人 Banana Gun 团队维护的专门用于推送新上线代币的 Telegram 群组。该群组不仅推送新代币的基本信息,还为用户提供了便捷的购买入口。当用户配置好 Banana Gun Sniper Bot 的基本设置后,点击群组中对应代币推送信息的「Snipe」按钮(如图 16 中的红框部分),即可快速购买该代币。
我们对该群组内推送的代币进行了人工抽检,发现其中相当大比例的代币均为 Rug Pull 代币。这一发现进一步加深了我们的猜测,即 Telegram 群组很可能是 Rug Pull 团伙的一个重要广告渠道。
现在的问题是,第三方机构推送的新代币中,Rug Pull 代币的占比到底有多大?这些 Rug Pull 团伙的作案规模又有多大?为了弄清这些问题,我们决定对 Telegram 群组中推送的新代币数据进行系统的扫描和分析,以揭示其背后的风险规模和诈骗行为的影响力。
以太坊代币生态分析
分析 Telegram 群组中推送的代币
为了研究这些 Telegram 群组中推送的新代币的 Rug Pull 占比情况,我们通过 Telegram 的 API 爬取了 Banana Gun、Unibot 及其他第三方 Token 消息群组在 2023 年 10 月至 2024 年 8 月期间推送的以太坊新代币信息,发现这段时间内这些群组共推送了 93,930 个代币。
根据我们对 Rug Pull 案例的分析,Rug Pull 团伙在作案时通常会用 Rug Pull 代币在 Uniswap V2 中创建流动性池,并投入一定量的 ETH。待有用户或打新机器人在该池子中购买 Rug Pull 代币后,攻击者通过砸盘或移除流动性的方式获利。整个过程一般会在 24 小时内结束。
因此,我们总结出了以下 Rug Pull 代币的检测规则,并使用这些规则扫描这 93,930 个代币,目的是确定这些 Telegram 群组中推送的新代币中 Rug Pull 代币的比例:
近 24 小时目标代币没有转账行为:Rug Pull 代币在砸盘完成后通常不再有任何活动;
在 Uniswap V2 中存在目标代币与 ETH 的流动性池:Rug Pull 团伙会在 Uniswap V2 中创建代币与 ETH 的流动性池;
代币自创建以来到检测时的 Transfer 事件总数不超过 1,000:Rug Pull 代币普遍交易较少,因此转账次数相对较少;
涉及该代币的最后 5 笔交易中有大额流动性池撤出或砸盘行为:Rug Pull 代币在骗局结束时会进行大额的流动性撤出或砸盘操作。
利用这些规则对 Telegram 群组推送的代币进行了检测,结果如表 10 所示。
如表 9 所示,在 Telegram 群组推送的 93,930 个代币中,共检测出 Rug Pull 代币 46,526 个,占比高达 49.53%。这意味着在 Telegram 群组中推送的代币中,几乎有一半是 Rug Pull 代币。
考虑到某些项目方在项目失败后也会进行撤回流动性的操作,这种行为不应被简单归类为本文提到的 Rug Pull 欺诈。因此,我们需要考虑这种情况可能造成的误报对本文分析结果的影响。尽管我们的检测规则第 3 条已经能够过滤掉绝大部分类似情况,但仍可能存在误判。
为了更好地理解这些潜在误报的影响,我们对这 46,526 个被检测为 Rug Pull 的代币的活跃时间进行了统计,结果如表 10 所示。通过分析这些代币的活跃时间,我们可以进一步区分真正的 Rug Pull 行为与因项目失败而导致的流动性撤回行为,从而对 Rug Pull 的实际规模进行更准确地评估。
通过对活跃时间的统计,我们发现有 41,801 个 Rug Pull 代币的活跃时间(从代币创建到最后执行 Rug Pull 的时间)小于 72 小时,占比高达 89.84%。在正常情况下,72 小时的时间并不足以判断一个项目是否失败,因此本文认为活跃时间小于 72 小时的 Rug Pull 行为不是正常的项目方撤回资金行为。
所以,即使最不理想的情况下,剩下的 4,725 个活跃时间大于 72 小时的 Rug Pull 代币均不属于本文定义的 Rug Pull 欺诈案例,我们的分析依然具有较高的参考价值,因为仍有 89.84% 的案例符合预期。而实际上,72 小时的时间设定仍较为保守,因为在实际的抽样检测中,活跃时间大于 72 小时的代币中仍有相当一部分属于本文提及的 Rug Pull 欺诈范畴。
值得一提的是,活跃时间小于 3 小时的代币数量为 25,622 个,占比高达 55.07%。这表明 Rug Pull 团伙在以非常高的效率循环作案,作案风格倾向于「短平快」,资金周转率极高。
我们还对这 46,526 个 Rug Pull 代币案例的套现方法和合约调用方式进行了评估,目的是确认这些 Rug Pull 团伙的作案倾向。
套现方法的评估主要是统计 Rug Pull 团伙从流动性池中获取 ETH 的各种方法对应的案例数量。主要的方法有:
砸盘:Rug Pull 团伙使用通过预分配或代码后门获得的代币,兑换出流动性池中的所有 ETH。
移除流动性:Rug Pull 团伙将自己原先添加进流动性池中的资金全部取出。
合约调用方式的评估则是查看 Rug Pull 团伙在执行 Rug Pull 时所调用的目标合约对象。主要对象有:
去中心化交易所 Router 合约:用于直接操作流动性。
Rug Pull 团伙自建的攻击合约:自定义合约,用于执行复杂的诈骗操作。
通过对套现方法和合约调用方式的评估,我们能够进一步理解 Rug Pull 团伙的作案模式和特点,从而更好地防范和识别类似的诈骗行为。
套现方法的相关评估数据如表 11 所示。
从评估数据中可以看出,Rug Pull 团伙通过移除流动性进行套现的案例数量为 32,131,占比高达 69.06%。这表明这些 Rug Pull 团伙更倾向于通过移除流动性来进行套现,可能的原因在于这种方式更为简单直接,无须复杂的合约编写或额外操作。相比之下,通过砸盘套现的方式需要 Rug Pull 团伙在代币的合约代码中预先设置后门,使得他们能够零成本获得砸盘所需的代币,这种操作流程较为繁琐且可能增加风险,因此选择这种方式的案例相对较少。
合约调用方式的相关评估数据如表 12 所示。
从表 12 的数据中可以清晰地看到,Rug Pull 团伙更倾向于通过 Uniswap 的 Router 合约执行 Rug Pull 操作,共执行了 40,887 次,占总执行次数的 76.35%。而总的 Rug Pull 执行次数为 53,552,高于 Rug Pull 代币数量 46,526,这说明在部分案例中,Rug Pull 团伙会执行多次 Rug Pull 操作,可能是为了最大化获利或者针对不同的受害者分批进行套现。
接下来,我们对 46,526 个 Rug Pull 案例的成本和收益数据做了统计分析。需要说明的是,我们将 Rug Pull 团伙在部署代币前从中心化交易所或闪兑服务中获取的 ETH 视为成本,而在最后进行 Rug Pull 时将回收的 ETH 视为收入来进行相关统计。由于没有考虑部分 Rug Pull 团伙自己伪造流动性池交易量时所投入的 ETH,因此实际的成本数据可能会更高。
成本和收益数据如表 13 所示。
在对这 46,526 个 Rug Pull 代币的统计中,最后的总利润为 282,699.96 ETH,利润率高达 188.70%,折合约 8 亿美元。虽然实际获利可能比上述数据略低,但整体的资金规模依然非常惊人,显示出这些 Rug Pull 团伙通过诈骗获取了巨额收益。
从整个 Telegram 群组的代币数据分析来看,当前的以太坊生态中已经充斥着大量的 Rug Pull 代币。然而,我们还需要确认一个重要问题:这些 Telegram 群组中推送的代币是否涵盖了以太坊主网上线的所有代币?如果不是,它们在以太坊主网上线代币中的占比是多少?
回答这个问题将使我们对当前以太坊的代币生态有一个全面的了解。因此,我们开始着手对以太坊主网的代币进行深入分析,以确定 Telegram 群组推送的代币在整个主网代币中的覆盖情况。通过这种分析,我们可以进一步明确 Rug Pull 问题在整个以太坊生态中的严重程度,以及这些 Telegram 群组在代币推送和推广中的影响力。
分析以太坊主网发行的代币
我们通过 RPC 节点爬取了与上述分析 Telegram 群组代币信息相同时间段(2023 年 10 月至 2024 年 8 月)的区块数据,从这些区块中获取了新部署的代币(未包含通过代理实现业务逻辑的 Token,因为通过代理部署的代币涉及 Rug Pull 的案例非常少)。最终捕获到的代币数量为 154,500,其中 Uniswap V2 的流动性池(LP)代币数量为 54,240,而 LP 代币不在本文的观察范围内。
因此,我们对 LP 代币进行了过滤,最后得到的代币数量为 100,260。相关信息如表 14 所示。
我们对这 100,260 个代币进行了 Rug Pull 规则检测,结果如表 15 所示。
我们在进行 Rug Pull 检测的 100,260 个代币中,发现有 48,265 个代币为 Rug Pull 代币,占总数的 48.14%,这一比例与在 Telegram 群组推送的代币中 Rug Pull 代币的比例大致相当。
为了进一步分析 Telegram 群组推送的代币与以太坊主网上线的所有代币之间的包含关系,我们对这两组代币的信息进行了详细对比,结果如表 16 所示。
从表 16 中的数据可以看出,Telegram 群组推送的代币和主网捕获的代币之间的交集共有 90,228 个,占主网代币的 89.99%。而 Telegram 群组中有 3,703 个代币不包含在主网捕获的代币中,经抽样检测,这些代币均为实现了合约代理的代币,而我们在捕获主网代币时并未包含实现代理的代币。
至于主网代币中未被 Telegram 群组推送的代币有 10,032 个,原因可能是这些代币被 Telegram 群组的推送规则所过滤掉,被过滤的原因则可能是由于缺乏足够的吸引力或未达到某些推送标准。
为了进一步分析,我们单独对这 3,703 个实现了合约代理的代币进行了 Rug Pull 检测,最后仅发现了 10 个 Rug Pull 代币。因此,这些合约代理代币对 Telegram 群组中代币的 Rug Pull 检测结果不会造成太多干扰,这表明 Telegram 群组推送的代币和主网代币的 Rug Pull 检测结果高度一致。
这 10 个实现了代理的 Rug Pull 代币地址列在表 17 中,若感兴趣的话,大家可以自行查看这些地址的相关细节,本文在此不做进一步展开。
通过这种分析,我们确认 Telegram 群组推送的代币在 Rug Pull 代币比例上与主网代币有很高的重合度,进一步验证了这些推送渠道在当前 Rug Pull 生态中的重要性和影响力。
现在我们可以回答这个问题,即 Telegram 群组中推送的代币是否涵盖了以太坊主网上线的所有代币,以及如果不是,它们占据多大的比例?
答案是,Telegram 群组推送的代币占了主网约 90%,且其 Rug Pull 检测结果与主网代币的 Rug Pull 检测结果高度一致。因此,前文对 Telegram 群组推送代币的 Rug Pull 检测和数据分析基本能够反映当前以太坊主网的代币生态现状。
前文提到,以太坊主网上的 Rug Pull 代币占比约为 48.14%,但对于剩下的 51.86% 的非 Rug Pull 代币,我们同样感兴趣。即使排除 Rug Pull 代币,仍然有 51,995 个代币处于未知状态,而这个数量远远超过我们对合理代币数量的预期。因此,我们对主网上所有代币从创建到最后停止活动的时间进行了统计,结果如表 18 所示。
从表 18 中的数据可以看到,当我们将视野扩展至整个以太坊主网,代币生命周期小于 72 小时的代币数量将有 78,018 个,占总量的 77.82%。这个数量显著高于我们检测出的 Rug Pull 代币数量,这说明本文提及的 Rug Pull 检测规则并不能完全覆盖所有的 Rug Pull 案例。事实上,通过抽样检测,我们确实发现有未被检测到的 Rug Pull 代币。同时,这也可能意味着存在一些其他的诈骗形式未被覆盖,例如钓鱼攻击、貔貅盘等,这些仍需要我们进一步挖掘和探索。
此外,生命周期大于 72 小时的代币数量也高达 22,242 个。然而,这部分代币并不是本文的重点挖掘对象,因此仍可能存在其他细节等待被发现。也许其中有些代币代表了失败的项目,或者是具备一定用户基础但未能获得长期发展支持的项目,这些代币背后的故事和原因可能隐藏了更多复杂的市场动态。
以太坊主网的代币生态比我们预先想象的要复杂得多,各种短期和长期项目交织,潜在的诈骗行为也层出不穷。本文主要是为了引发大家的关注,希望大家能意识到,在我们未知的角落,不法分子一直在悄然行动。我们希望通过这样的分析抛砖引玉,促使更多的人去关注、研究,以提高整个区块链生态的安全性。
思考
当前以太坊主网上新发行的代币中,Rug Pull 代币的占比高达 48.14%,这个比例极具警示意义。它意味着在以太坊上,平均每上线两个代币,其中就有一个是用于诈骗的,这反映了当前以太坊生态在某种程度上的混乱与无序。然而,真正令人担忧的远不止以太坊代币生态的现状。我们发现,在链上监控程序捕获的 Rug Pull 案例中,其他区块链网络的案例数量甚至比以太坊还多,那么其他网络的代币生态究竟是怎样的?同样值得进一步深入研究。
此外,即使除去占比达 48.14% 的 Rug Pull 代币,以太坊每天仍然有约 140 个新代币上线,其日发行范围仍远高于合理范围,这些未涉及的代币中是否隐藏着其他未被揭露的秘密?这些问题都值得我们深入思考和研究。
同时,本文中还有许多需要进一步探讨的关键要点:
1. 如何快速高效地确定以太坊生态中的 Rug Pull 团伙数量及其联系?
针对目前检测到的大量 Rug Pull 案例,如何有效地确定这些案例背后隐藏了多少个独立的 Rug Pull 团伙,且这些团伙之间是否存在联系?这种分析可能需要结合资金流向和地址共用情况。
2. 如何更准确地区分 Rug Pull 案例中的受害人地址与攻击者地址?
区分受害者和攻击者是识别诈骗行为的重要步骤,但受害人地址与攻击者地址之间的界限在很多情况下是模糊的,如何更精确地进行区分是一个值得深入研究的问题。
3. 如何将 Rug Pull 检测前移至事中甚至事前?
目前的 Rug Pull 检测方法主要基于事后分析,是否能开发一种事中或事前检测的方法来提前识别当前活跃代币中可能存在的 Rug Pull 风险?这种能力将有助于减少投资者的损失并及时干预。
4. Rug Pull 团伙的获利策略是怎么样的?
研究 Rug Pull 团伙在什么样的获利条件下会进行 Rug Pull(例如平均获利多少时选择跑路,可参考本文表 13 部分),以及他们是否通过某些机制或手段来确保自己的获利。这些信息有助于预测 Rug Pull 行为的发生并加强防范。
5. 除了 Twitter 和 Telegram 外,还有没有其他推广渠道?
本文提到的 Rug Pull 团伙主要通过 Twitter 和 Telegram 等渠道推广其诈骗代币,但是否还有其他可能被利用的推广渠道?例如论坛、社交媒体、广告平台等,这些渠道是否也存在类似的风险?
这些问题都值得我们深入探讨和思考,这里不再展开,留作大家的研究与讨论。Web3 生态在迅速发展,保障其安全性不仅依赖于技术的进步,也需要更全面的监控和更深入的研究,以应对不断变化的风险和挑战。
建议
如前文所述,当前代币打新生态中充斥着大量的骗局,作为 Web3 投资者,稍有不慎便可能蒙受损失。而随着 Rug Pull 团伙与反诈团队的攻防对抗日益升级,投资者识别诈骗代币或项目的难度也在不断增加。
因此,针对想要接触打新市场的投资者,我们的安全专家团队提供以下几点建议供参考:
尽量通过知名中心化交易所购买新代币:优先选择知名中心化交易所进行新代币的购买,这些平台在项目审核上更加严格,相对安全性较高。
通过去中心化交易所购买新代币时需认准其官网及链上地址:确保购买的代币来源于官方发布的合约地址,避免误买到诈骗代币。
购买新代币前,核实项目是否有官网和社区:没有官网或活跃社区的项目往往风险较高。尤其注意第三方 Twitter 和 Telegram 群组推送的新代币,这些推送大多没有经过安全性验证。
查看代币的创建时间,避免购买创建时间低于 3 天的代币:如果具备一定技术基础,可以通过区块浏览器查看代币的创建时间,尽量避免购买刚创建不足 3 天的代币,因为 Rug Pull 代币的活跃时间通常很短。
使用第三方安全机构的代币扫描服务:如果条件允许,可以借助第三方安全机构提供的代币扫描服务来检测目标代币的安全性。
呼吁
除了本文重点研究的 Rug Pull 诈骗团伙外,越来越多的类似违法犯罪分子正在利用 Web3 行业各领域或平台的基础设施及机制进行非法牟利,使得当前 Web3 生态的安全状况日益严峻。我们需要开始重视一些平时容易忽视的问题,不让犯罪分子有机可乘。
前文提到,Rug Pull 团伙的资金流入和流出最终都会流经各大交易所,但我们认为 Rug Pull 诈骗的资金流只是冰山一角,流经交易所的恶意资金规模可能远超我们的想象。因此,我们强烈呼吁各大交易所针对这些恶意资金流采取更严格的监管措施,积极打击违法欺诈行为,以确保用户的资金安全。
类似于项目推广和链上狙击 Bot 等第三方服务提供商,其基础设施事实上已经成为诈骗团伙牟利的工具。因此,我们呼吁所有第三方服务提供商加强对产品或内容的安全审查,避免被不法分子恶意利用。
同时,我们也呼吁所有受害者,包括 MEV 套利者和普通用户,在投资未知项目前,积极使用安全扫描工具检测目标项目,参考权威安全机构的项目评级,并积极主动披露犯罪分子的恶意行为,揭露行业中的不法现象。
作为专业的安全团队,我们也呼吁所有的安全从业者积极主动去发现、甄别、对抗不法行为,勤于发声,为用户的财产安全保驾护航。
在 Web3 领域,用户、项目方、交易所、MEV 套利者和 Bot 等第三方服务商都扮演着至关重要的角色。我们希望每一个参与者都能为 Web3 生态的持续发展贡献自己的一份力量,共同创建一个更安全、透明的区块链环境。
Solana资金漩涡:Rug Puller为何在努力亏钱?撰文:CertiK
2024 年 5 月 13 日晚间,CertiK 团队监测到 Solana 链上一可疑地址:9ZmcRsXnoqE47NfGxBrWKSXtpy8zzKR847BWz6EswEaU(后文统称「小九」)
小九从 5 月 12 日到 13 日,一共在链上发起了约 64 笔 rug pull(退出骗局),每几分钟就有一个。在这短短不到 24 小时里,小九共计损失金额 272 个 SOL,价值约 4.59 万美元。
01 高投入低回报:揭秘小九的操作手法
那么小九究竟是怎么操作的呢?我们以小九部署的最后一个 meme TWS 为例。UTC 时间 5 月 13 日 4 点 05 分,小九铸造了 99,999,999 个 TWS。13 点 18 分,小九在 Raydium 上部署了一个 TWS/SOL 的流动性池,注入 98,999,999.99 个 TWS 和 1 个 SOL;随后,又立即用 4 个 SOL 拉盘。
13 点 22 分,也就是 4 分钟以后,小九将 80,160,319.64 个 TWS 换回 0.018 个 SOL 后离场。这样的交易每隔几分钟就会发生一次,而小九一直「高投入低回报」,每个池子投入 5 到 10 个 SOL,最后收回远小于成本的 SOL,近半数交易的亏损率都在 90% 以上。
而从交易记录中,我们不难看出,小九是有意而为之,因为其每次操作,甚至操作的代币数量都一模一样。
02 资金谜题:谁在从中获利?
如果小九在亏钱,那谁在赚钱?
追踪小九的「交易流水」
为了找到答案,首先,我们对小九所有的 transfer 进行了统计和分析,得到了一份「交易流水」。在这份流水中,找到了小九资金主要流向的地址:
6kt6xT6nZGGmPzJPrQtKPqNrdj5CoiVCuD2xuGQvxJ5Q(小六)
A1bQt2v8NUi3DghZRu8cC6LcpdXHPURDKkrV6v9mCtVC(A1)
操作账户:小六
小六是小九资金的主要流向地址,累计从小九处获得了约 272 个 SOL。然而,小六是小九的子账户(SOL Token Account)。小九通过小六来为 meme 池加流动性,炒交易量。
下图是一笔小六和小九的关联交易,小九发起交易(为池子添加流动性),通过小六付款,将 LP token mint 给了另一个地址(5eHgh9QnFTnRQYnCHoc3fzfW6rztkq5GjsuLYpDvDBSa)。而这个 5eHgh,根据链上分析,也是由小九创建的,只用于临时持有 LP token。在对应的 meme 被 rug pull 之后,5eHgh 也被销毁。
继任者:A1
A1 是资金流入第二大的地址,也比较特殊。A1 是小九的继任者,小九在链上的最后一笔交易是发给 A1 的。而 A1 不仅继承了小九的 6.4 个 SOL,也继承了小九的事业。在 5 月 13 日至 15 日期间,A1 不断在链上制造 rug pull(共计 83 起)。
同样地,通过反复的流水分析,我们找到了 A1 的子账户,和它的下一任继任者,和它的下下...一任继任者。
03 接力游戏:都是一伙的
根据 CertiK 的追踪,rug puller 们的接力顺序如下:
通过对上述地址的交易对手和资金流水进行横向对比,我们发现了更多有趣的事情。有 70 个地址同时与多个 rug puller 地址都有资金往来。其中,我们锁定了两大主要地址:
EZBbaxg7YqWo3XMAsTThZJEmTC9Dv78F5aB9srvsCtJg(E)
D3s8Zf1zh8R98JBU9Fw4K8fViv1DDzCmoPbNTmJwXKbD(D3)
幕后赢家:E
E 是交易量第二大的地址,与上述 rug puller 间有 110.88SOL 的资金往来。根据链上数据分析,E 大量地参与了 rug puller 们的 meme 骗局,并从交易中获利。E 最近参与的一个 meme 是 Pepe Trump,获利 48 美元(来源:dexscreener)。类似地,E 在近期进行了约 5 万次 meme 交易。据其交易量估算,E 从中获利约 1 万美元。
E 是怎么确保收益的?每次 rug puller 部署了新币,都会 mint 一部分初始 token 给 E,再由 E 分发出去。通过频繁交易,这些收到钱的地址和 E 一起在短时间内刷高 meme 的交易量,最后再集体砸盘。
而 E 赚了钱之后,又把钱还给了 rug puller。据统计,截至文章撰写时,E 前后转给上述 rug puller 地址共计 41SOL(约 $7000)。
而像 E 这样的交易地址,至少还有 70 个。他们直到今天、直到刚刚,还在不断地交易新发起的 meme 骗局,为其造势。
资金归集:D3
另外,与 rug puller 之间交易最多的是 D3 地址,它与上面提到的 rug puller 地址之间的转账金额超过了 140 SOL。而根据链上数据分析,我们发现 D3 正是 rug puller 们的资金归集地址。
D3 收到钱后,分批把钱转入了下面这三个地址:
GGMcDYzUKFDsXGba6K6S2NoKdD8S4a6QDoEY47DSx65X(OKX)
HCR8ZrgDCVFQhoaFXR7PKpn9tPABa4rKscpMwoJTF9be(Bybit)
J97QXy94SfwzgWfi8Y625wkAANVqSwxyD7dzw9bd8X5Z(质押 + 投资)
其中,G 和 H 都是交易所地址,而转入 J 的钱则被用于链上的质押和投资。
原来他们都是一伙的,所以小九一行地址不断地创建流动性,拉盘,然后卖出。最后只是把钱从左边口袋放进了右边口袋(都被自己人赚走了)。最后,大家通过归集地址把钱拿走了。具体的资金流向见下图:
受害者:打新者(Meme Hunter)
不知道大家有没有注意到,在我们之前提到的几个地址中,有一个地址在持续地赚钱,就是 E。赚谁的钱呢?赚的是打新者(特别是打新机器人)的钱。以上文提到的 Pepe Trump 为例:Pepe Trump 的第三大(DaKf...9A9R)和第四大持有者(6Md4...AKnW),分别在 5 月 29 日的 10 点 50 分购买了 1.3 个 SOL 和 0.5 个 SOL 的代币,但是还没来得及卖出就被 rug 了。当然,受害者肯定不止这两个,只是他们亏得比较明显。
就在他们买入后的大约 10 秒,rug puller 控制的地址开始大量抛售,价格几乎归零:
通过对链上数据的分析,我们发现这两个受害者均高频地参与 Solana 链上的 meme「打新」交易,即在 meme 池创建的早期购入 meme,随后高价卖出。其中,Da 在过去的三个月里已通过打新获利约 86 SOL,Pepe Trump 是其为数不多被圈住的陷阱。鉴于本文中小九一行地址的 rug pull 发生得非常迅速,通常不超过 5 分钟,我们合理怀疑这是为打新机器人专门定制的骗局。
04 结语
随着对小九等地址链上行为和资金流向的分析,我们发现了一个精心策划且非常具有针对性的 rug puller 体系。不得不说 rug puller 也紧跟潮流,瞄准了 Solana 生态上日益蓬勃的机器人交易。从小九的频繁亏损,到关联地址的复杂操作,再到资金归集和转出,这些地址通过相互的资金转移,不断制造市场的假象,吸引更多的投资者入局。
时至今日,小九们仍然活跃着。根据 CertiK 的持续追踪,我们不断地发现与小九关联的新地址出现。截至 2024 年 5 月 31 日,该团伙已通过 D3 地址共转移了约 863 个 SOL,约 14.6 万美元。
AssangeDAO 资金转移引发疑问 —— 高调募捐背后潜在的 Rug PullBy: Lisa
2024 年 3 月 10 日,被标记为 Censored: Clock Multisig 的地址(0x5DAEA26517788b1c0DDB0200c6Fa6d8248076143) 将 100 ETH 转移到新地址 ,这一操作再次引发了社区的关注和不满。因为这个地址与去中心化自治组织 AssangeDAO 直接相关,社区内的一些成员对其潜在的“Soft Rug Pull”行为表示怀疑。(Ps. 本文由慢雾 SlowMist 和 RescuETH 救援联合出品)
AssangeDAO 是什么
自成立之初,AssangeDAO 就因其与具有深度争议性的个人 —— Julian Assange 的关系而备受瞩目。Julian Assange 于 2006 年创办了维基解密(WikiLeaks),2010 年,他因揭露涉及美国政府的各类争议事件而被关押在伦敦的一处监狱。2021 年 12 月 10 日,英国高等法院作出允许引渡 Julian Assange 的决定,这意味着他可能在美国被判处长达 175 年的监禁。在这一判决落地的当天,以 Assange 的名字命名的 AssangeDAO 在一个 Telegram 群组中成立。群组成立后不久,Assange 的弟弟加布里埃尔·希普顿也加入其中,为争取 Assange 的释放进行积极抗议和游说。
2022 年 2 月 3 日,AssangeDAO 效仿被许多主流媒体关注报道的 ConstitutionDAO(PEOPLE),在众筹募资平台 JuiceBox 发起募捐。根据其官网介绍,AssangeDAO 是一个“密码朋克”组织,成员包括阿桑奇家族成员,唯一目的是将 Assange 从监禁中解救出来。AssangeDAO 号称要筹集资金来竞拍 Assange 和数字艺术家 Pak 创作的联名“Censored”系列 NFT,这系列 NFT 名为“Clock 1/1”,是一个静音的时钟,记录着 Assange 在监狱里度过的日子。据了解,该 NFT 由 Pak 在专门的网站上拍卖,从 NFT 出售中获得的收益将用于 Assange 的法律辩护和宣传活动,以提高人们对其案件言论自由的认识。
与 PEOPLE 类似,人们每捐献 1 枚 ETH 可获得 100 万枚治理代币 JUSTICE,由于此前 PEOPLE 治理代币上涨数十倍,让捐助者获益颇丰,因此这次募捐,吸引了大量投资者,并获得 JUSTICE 代币作为回报,这些代币可用于对未来的 DAO 提案进行投票。促使这一募捐更加引人注目的是,2 月份以太坊创始人 Vitalik Buterin 给该项目捐赠了 10 ETH。
2022 年 2 月 7 日,AssangeDAO 的第一轮筹款活动告一段落,他们筹集了超过 10,500 枚 ETH 的资金。接着,他们迅速地展开了第二轮筹款活动,截止目前,总筹款已经达到了 17,422 枚 ETH,超过了 ConstitutionDAO 的 11,613 枚 ETH,成为 JuiceBox 历史上筹款最多的 DAO。
MistTrack 链上追踪
根据 RescuETH 提供的相关数据,AssangeDAO 的多签地址(0x5DAEA26517788b1c0DDB0200c6Fa6d8248076143) 于 2022 年 3 月共收到约 16,600 ETH,目前这个多签地址还剩下 5,018.59 ETH,两年时间转移了近 12,000 ETH。
我们使用反洗钱追踪平台 MistTrack 进行分析,2022 年 4 月 8 日,该多签地址(0x5DA…143) 转移 580.745 ETH 到合约地址(0xeD2…131),再分散转移到多个地址。其中 151 ETH 停留在两个地址,暂未转出。
2022 年 5 月 9 日,该多签地址(0x5DA…143) 转移 34.99 ETH 到 Kraken 地址(0x158…D11)。
2022 年 5 月 9 日,该多签地址(0x5DA…143) 转移 829.64 ETH 到合约地址(0x8a1…262),接着通过四个地址的转移,最终将 500 ETH 转到(0x323339bc28028da8cd11b584747ee8ec873616b4)。
2022 年 5 月 11 日,该多签地址(0x5DA…143) 转移 124 ETH 到 Coinbase 地址(0x9Ff…FE2)。
值得注意的是,该多签地址(0x5DA…143) 在以上的交易中,都会在转出大额资产前发送 0.01 ETH 到目标地址进行测试。
2022 年 6 月 3 日,该多签地址(0x5DA…143) 转移 50 ETH 到地址(0x323339bc28028da8cd11b584747ee8ec873616b4)。
2022 年 6 月 8 日 — 2024 年 2 月 16 日,该多签地址(0x5DA…143) 每过半个月左右会转出 150 ETH 到不同的地址,已转出 65 笔,共 9750 ETH。其中大部分都转到地址(0x323339bc28028da8cd11b584747ee8ec873616b4);而从 2024 年 1 月 23 日开始,最后两笔 150 ETH 最终都转到地址(0x2f988a4f26280a108a5761a889e63bd7f91d517e)。
2024 年 3 月 6 日和 3 月 10 日,该多签地址(0x5DA…143) 将 200 ETH 分为两笔转移到地址(0x2f988a4f26280a108a5761a889e63bd7f91d517e)。
经过上述分析,可以看出最终资金汇集到两个地址:
0x323339bc28028da8cd11b584747ee8ec873616b4
0x2f988a4f26280a108a5761a889e63bd7f91d517e
继续分析地址(0x323…6b4):
- 首笔交易在 2020 年 10 月;
- 在 2022 年 3 月 — 2023 年 11 月之间,共转出 17,517 ETH 到 Kraken 平台;
- 在 2023 年 12 月转出 337.5992 ETH 到另一汇集地址(0x2f988a4f26280a108a5761a889e63bd7f91d517e)。
而地址(0x2f9…17e) 首笔交易在 2023 年 7 月,其在 2023 年 12 月 — 2024 年 3 月之间转出 1,250 ETH 到两个 Kraken 地址。
目前,资金转移及余额情况如下:
总结
就 AssangeDAO 这个事件,虽然其初始目标是光明磊落的,但近期的大额资金转移引发了许多质疑,特别是资金最后汇集的地址,如有兴趣可使用反洗钱追踪平台 MistTrack(https://dashboard.misttrack.io/) 对相关资金自行监控。
AssangeDAO 背后的真实意图,我们无法得知,等待该组织对此的官方解释或者更多的信息披露。同时,投资者也应有风险意识,在投资任何项目前都须对其进行细致的研究和评估,对于涉及去中心化自治组织(DAO) 的投资特别要谨慎,因为这类项目的透明度和执行力存在一定的挑战。任何承诺过高的回报、资金流向不明或转账频繁等情况都应该引起我们的警惕,这些可能是某些风险行为的预警信号,切勿盲目追求高收益而忽视潜在风险。
技术详解 | 链上打新局中局,大规模Rug Pull手法解密近日,CertiK安全专家团队频繁检测到多起手法相同的“退出骗局”,也就是我们俗称的Rug Pull。
在我们进行深入挖掘后发现,多起相同手法的事件都指向同一个团伙,最终关联到超过200个Token退出骗局。这预示着我们可能发现了一个大规模自动化的,通过“退出骗局”方式进行资产收割的黑客团队。
在这些退出骗局中,攻击者会创建一个新的ERC20代币,并用创建时预挖的代币加上一定数量的WETH创建一个Uniswap V2的流动性池。
当链上的打新机器人或用户在该流动性池购买一定次数的新代币后,攻击者则会通过凭空产生的代币,将流动性池中的WETH全部耗尽。
由于攻击者在凭空获取的代币没有体现在总供应量中(totalSupply),也不触发Transfer事件,在etherscan是看不到的,因此外界难以感知。
攻击者不仅考虑了隐蔽性,还设计了一个局中局,用来麻痹拥有初级技术能力,会看etherscan的用户,用一个小的问题来掩盖他们真正的目的……
深入骗局
我们以其中一个案例为例,详解一下该退出骗局的细节。
被我们检测到的实际上是攻击者用巨量代币(偷偷mint的)耗干流动性池并获利的交易,在该交易中,项目方共计用416,483,104,164,831(约416万亿)个MUMI兑换出了约9.736个WETH,耗干了池子的流动性。
然而该交易只是整个骗局的最后一环,我们要了解整个骗局,就需要继续往前追溯。
部署代币
3月6日上午7点52分(UTC时间,下文同),攻击者地址(0x8AF8)Rug Pull部署了名为MUMI(全名为MultiMixer AI)的ERC20代币(地址为0x4894),并预挖了420,690,000(约4.2亿)个代币且全部分配给合约部署者。
预挖代币数量与合约源码相对应。
添加流动性
8点整(代币创建8分钟后),攻击者地址(0x8AF8)开始添加流动性。
攻击者地址(0x8AF8)调用代币合约中的openTrading函数,通过uniswap v2 factory创建MUMI-WETH流动性池,将预挖的所有代币和3个ETH添加到流动性池中,最后获得约1.036个LP代币。
从交易细节可以看出,原本用于添加流动性的420,690,000(约4.2亿)个代币中,有63,103,500(约6300万)约个代币又被发送回代币合约(地址0x4894),通过查看合约源码发现,代币合约会为每笔转账收取一定的手续费,而收取手续费的地址正是代币合约本身(具体实现在“_transfer函数中”)。
奇怪的是,合约中已经设置了税收地址0x7ffb(收取转账手续费的地址),最后手续费却被发到代币合约自身。
因此最后被添加到流动性池的MUMI代币数量为扣完税的357,586,500(约3.5亿),而不是420,690,000(约4.3亿)。
锁定流动性
8点1分(流动性池创建1分钟后),攻击者地址(0x8AF8)锁定了通过添加流动性获取的全部1.036个LP代币。
LP被锁定后,理论上攻击者地址(0x8AF8)拥有的所有的MUMI代币便被锁定在流动性池内(除开作为手续费的那部分),因此攻击者地址(0x8AF8)也不具备通过移除流动性进行Rug Pull的能力。为了让用户放心购买新推出的代币,许多项目方都是将LP进行锁定,意思就是项目方在说:“我不会跑路的,大家放心买吧!”,然而事实真的是这样吗?显然不是,这个案例便是如此,让我们继续分析。
Rug Pull
8点10分,出现了新的攻击者地址②(0x9DF4),Ta部署了代币合约中声明的税收地址0x7ffb。
这里有三个值得一提的点:
1.部署税收地址的地址和部署代币的地址并不是同一个,这可能说明项目方在有意减少各个操作之间与地址的关联性,提高行为溯源的难度
2.税收地址的合约不开源,也就是说税收地址中可能隐藏有不想暴露的操作
3.税收合约比代币合约晚部署,而代币合约中税收地址已被写死,这意味着项目方可以预知税收合约的地址,由于CREATE指令在确定创建者地址和nonce的情况下,部署合约地址是确定的,因此项目方提前就使用创建者地址模拟计算出了合约地址
实际上有不少退出骗局都是通过税收地址进行,且税收地址的部署模式特征符合上述的1、2点。
上午11点(代币创建3小时后),攻击者地址②(0x9DF4)进行了Rug Pull。他通过调用税收合约(0x77fb)的“swapExactETHForTokens”方法,用税收地址中的416,483,104,164,831(约416万亿)个MUMI代币兑换出了约9.736个ETH,并耗尽了池子中流动性。
由于税收合约(0x77fb)不开源,我们对其字节码进行反编译,反编结果如下:https://app.dedaub.com/decompile?md5=01e2888c7691219bb7ea8c6b6befe11c查看完税收合约(0x77fb)的“swapExactETHForTokens”方法反编译代码后,我们发现实际上该函数实现的主要功能就是通过uniswapV2 router将数量为“xt”(调用者指定)的税收合约(0x77fb)拥有的MUMI代币兑换成ETH,并发送给税收地址中声明的“_manualSwap”地址。
_manualSwap地址所处的storage地址为0x0,用json-rpc的getStorageAt命令进行查询后发现_manualSwap对应的地址正是税收合约(0x77fb)的部署者:攻击者②(0x9DF4)。
该笔RugPull交易的输入参数xt为420,690,000,000,000,000,000,000,对应420,690,000,000,000(约420万亿)个MUMI代币(MUMI代币的decimal为9)。
也就是说,最终项目方用420,690,000,000,000(约420万亿)个MUMI将流动性池中的WETH耗干,完成整个退出骗局。
然而这里有一个至关重要的问题,就是税收合约(0x77fb)哪来的这么多MUMI代币?
从前面的内容我们得知,MUMI代币在部署时的代币合约时的总供应量为420,690,000(约4.2亿),而在退出骗局结束后,我们在MUMI代币合约中查询到的总供应量依旧是420,690,000(下图中显示为420,690,000,000,000,000,需要减去decimal对应位数的0,decimal为9),税收合约(0x77fb)中的远超总供应量的代币(420,690,000,000,000,约420万亿)就仿佛凭空出现的一样,要知道,如上文所提,0x77fb作为税收地址甚至没有被用于接收MUMI代币转账过程中产生的手续费,税收被代币合约接收了。
手法揭秘
税收合约哪来的代币
为了探究税收合约(0x7ffb)的代币来源,我们查看了它的ERC20转账事件历史。
结果发现在全部6笔关于0x77fb的转账事件中,只有从税收合约(0x7ffb)转出的事件,而没有任何MUMI代币转入的事件,乍一看,税收合约(0x7ffb)的代币还真是凭空出现的。
所以税收合约(0x7ffb)地址中凭空出现的巨额MUMI代币有两个特点:
1.没有对MUMI合约的totalSupply产生影响
2.代币的增加没有触发Transfer事件
那么思路就很明确了,即MUMI代币合约中一定存在后门,这个后门直接对balance变量进行修改,且在修改balabce的同时不对应修改totalSupply,也不触发Transfer事件。
也就是说,这是一个不标准的、或者说是恶意的ERC20代币实现,用户无法从总供应量的变化和事件中感知到项目方在偷偷mint代币。
接着就是验证上面的想法,我们直接在MUMI代币合约源码中搜索关键字“balance”。
结果我们发现合约中有一个private类型的“swapTokensForEth”函数,传入参数为uint256类型的tokenAmount,在该函数的第5行,项目方直接将_taxWallet,也就是税收合约(0x7ffb)的MUMI余额修改为tokenAmount * 10**_decimals,也就是tokenAmount的1,000,000,000(约10亿)倍,然后再从流动性池中将tokenAmount数量的MUMI兑换为ETH并存在代币合约(0x4894)中。
再接着搜索关键字“swapTokenForEth“。
“swapTokenForEth”函数在“_transfer”函数中被调用,再细看调用条件,会发现:
1.当转账的接收地址to地址为MUMI-WETH流动性池。
2.当有其他地址在流动性池中购买MUMI代币的数量超过_preventSwapBefore(5次)时,“swapTokenForEth”函数才会被调用
3.传入的tokenAmount为代币地址所拥有的MUMI代币余额和_maxTaxSwap之间的较小值
也就是说当合约检测到用户在池子中用WETH兑换成MUMI代币超过5次后,便会为税收地址偷偷mint巨量代币,并将一部分代币兑换成ETH存储在代币合约中。
一方面,项目方表面上进行收税并定期自动换成少量ETH放到代币合约,这是给用户看的,让大家以为这就是项目方的利润来源。
另一方面,项目方真正在做的,则是在用户交易次数达到5次后,直接修改账户余额,把流动性池全部抽干。
如何获利
执行完“swapTokenForEth”函数后,“_transfer”函数还会执行sendETHToFee将代币地址中收税获得的ETH发送到税收合约(0x77fb)。
税收合约(0x77fb)中的ETH可以被其合约内实现的“rescue”函数取出。
现在再回看整个退出骗局中最后一笔获利交易的兑换记录。
获利交易中共进行了两次兑换,第一次是4,164,831(约416万)个MUMI代币换0.349个ETH,第二次是416,483,100,000,000(约416万亿)个MUMI代币换9.368个ETH。其中第二次兑换即为税收合约(0x7ffb)中“swapExactETHForTokens”函数内发起的兑换,之所以数量与输入参数代表的420,690,000,000,000(约420万亿)个代币不符,是因为有部分代币作为税收发送给了代币合约(0x4894),如下图所示:
而第一次兑换对应的,则是在第二次兑换过程中,当代币从税收合约(0x7ffb)发送至router合约时,由因为满足代币合约内的后门函数触发条件,导致触发“swapTokensForEth”函数所发起的兑换,并非关键操作。
背后的大镰刀
从上文中可以看出,MUMI代币从部署,到创建流动性池,再到Rug Pull,整个退出骗局周期才约3个小时,但是却以不到约6.5个ETH的成本(3 ETH用于添加流动性,3 ETH用于从流动性池中兑换MUMI以作诱导,不到0.5 ETH用于部署合约和发起交易)获得了9.7个ETH,利润超过50%。
攻击者用ETH换MUMI的交易有5笔,前文中并没有提到,交易信息如下:
https://etherscan.io/tx/0x62a59ba219e9b2b6ac14a1c35cb99a5683538379235a68b3a607182d7c814817
https://etherscan.io/tx/0x0c9af78f983aba6fef85bf2ecccd6cd68a5a5d4e5ef3a4b1e94fb10898fa597e
https://etherscan.io/tx/0xc0a048e993409d0d68450db6ff3fdc1f13474314c49b734bac3f1b3e0ef39525
https://etherscan.io/tx/0x9874c19cedafec351939a570ef392140c46a7f7da89b8d125cabc14dc54e7306
https://etherscan.io/tx/0x9ee3928dc782e54eb99f907fcdddc9fe6232b969a080bc79caa53ca143736f75
通过分析在流动性中进行操作的eoa地址后发现,相当一部分的地址为链上的“打新机器人”,结合整个骗局快进快出的特点,我们有理由认为,这整个骗局针对的对象正是链上十分活跃的各种打新机器人、打新脚本。
因此无论是代币看似没必要但是复杂的合约设计、合约部署、流动性锁定流程,还是中途攻击者相关地址主动用ETH换取MUMI代币的疑惑行为,都可以理解成是攻击者为了试图骗过链上各类打新机器人的反欺诈程序而做的伪装。
我们通过追踪资金流后发现,攻击所获得的收益最后全被攻击地址②(0x9dF4)发送到了地址资金沉淀地址(0xDF1a)。
而实际上我们最近检测到的多起退出骗局最初的资金来源以及最后的资金去向都指向这个地址,因此我们对这个地址的交易进行了大致的分析和统计。
最终发现,该地址在约2个月前开始活跃,到今天为止已经发起了超过7,000笔交易,并且该地址已经和超过200个代币进行过交互。
我们对其中的约40个代币交易记录进行分析,然后发现我们查看的几乎所有代币对应的流动性池中,最后都会有一笔输入数量远大于代币总供应量的兑换交易将流动性池中的ETH耗尽,且整个退出骗局的周期都较短。
其中部分代币(名烟中华)的部署交易如下:https://etherscan.io/tx/0x324d7c133f079a2318c892ee49a2bcf1cbe9b20a2f5a1f36948641a902a83e17
https://etherscan.io/tx/0x0ca861513dc68eaef3017e7118e7538d999f9b4a53e1b477f1f1ce07d982dc3f
因此我们可以认定,该地址实际上就是一个大规模的自动化“退出骗局”收割机,收割的对象就是链上的打新机器人。
该地址现在仍在活跃。
写在最后
如果一个代币在mint时不对应修改totalSupply,也不触发Transfer事件,那么我们是很难感知项目方是否有在偷偷mint代币的,这也将加剧“代币是否安全,完全依赖于项目方是否自觉”的现状。
因此我们可能需要考虑改进现有的代币机制或者引入一种有效的代币总量检测方案,来保障代币数量变更的公开透明,现在凭借event来捕获代币状态变更是不够的。
并且我们需要警醒的是,尽管现在大家的防骗意识在提高,但是攻击者的反防骗手段也在提高,这是一场永不停息的博弈,我们需要保持不断学习和思考,才能在这样的博弈中保全自身。
本文使用工具
查看交易基本信息:https://etherscan.io/
合约反编译:app.dedaub.com/decompilejson-rpc:
https://www.quicknode.com/docs/ethereum/eth_getStorageAt
Beosin:11月因黑客攻击、钓鱼诈骗和Rug Pull造成的总损失金额达3亿5653万美元来源:Beosin
又到了每月安全盘点时刻!据区块链安全审计公司Beosin旗下EagleEye安全风险监控、预警与阻断平台监测显示,2023年11月,各类安全事件损失金额较10月大幅上升。11月发生较典型安全事件超『26』起,因黑客攻击、钓鱼诈骗和Rug Pull造成的总损失金额达3亿5653万美元,约是10月总损失金额的6.9倍。其中攻击事件约3亿3563万美元,钓鱼诈骗事件约1460万美元,Rug Pull事件约630万美元。
本月发生了两起被盗资金过亿的安全事件:加密交易所Poloniex被盗约1.26亿美元;HTX及其相关的跨链桥HECO Bridge被盗约1.1亿美元。这两起安全事件(均为孙宇晨旗下项目)占到了本月黑客攻击损失的66%。本月钓鱼事件较上月有所增加,多起单个地址被钓鱼资金超100万美元。此外,本月全球加密犯罪案件大幅增加,多起案件涉案超过1亿美元,包括诈骗、洗钱等多种类型。
黑客攻击方面
共发生『15』起典型安全事件
No.1 11月1日,DeFi 借贷协议Onyx Protocol因合约漏洞遭到攻击,损失约210万美元。
No.2 11月6日,DeFi项目TrustPad因合约漏洞遭到攻击,损失约15万美元。
No.3 11月7日,某MEV机器人遭到攻击,损失约200万美元。
No.4 11月9日,澳大利亚加密交易所CoinSpot遭到攻击,损失约200万美元。
No.5 11月10日,加密交易所Poloniex因私钥泄露遭到攻击,损失约1.26亿美元。
No.6 11月11日,稳定币协议Raft因合约漏洞遭到攻击,损失约340万美元。
No.7 11月18日,DEX项目dYdX遭到市场价格操纵攻击,损失约900万美元。
No.8 11月18日,加密量化公司Kronos Research的API密钥遭到未经授权的访问,损失约2500万美元。
No.9 11月22日,HTX(原Huobi)及其相关的跨链桥HECO Bridge遭到攻击,损失约1.1亿美元。
No.10 11月22日,DEX项目KyberSwap遭到攻击,共造成约5470万美元损失。Kyber Network表示,本次黑客攻击是DeFi历史上最复杂的攻击之一,攻击者需要执行一系列精确的链上操作才能利用该漏洞。
钓鱼诈骗/Rug Pull方面
共发生『6』起典型安全事件
No.1 11月15日,某地址因网络钓鱼诈骗损失了340万美元。受害者因签署“increaseAllowance”交易而被盗。
No.2 11月23日,BNB Chain上SAI代币发生Rug Pull,部署者移除了170万美元的流动性。
No.3 11月27日,诈骗服务提供商 Inferno Drainer 宣布关闭,自称自成立以来已经盗取金额超过8000万美元。
No.4 11月29日,某地址因网络钓鱼诈骗损失了127万美元。受害者签署了恶意的Permit2 钓鱼签名。
No.5 11月30日,Florence Finance项目方遭到钓鱼攻击,损失约145万美元。
No.6 11月30日,BNB Chain上Fuding Token项目发生Rug Pull,部署者获利约52万美元。
加密犯罪/案件监管方面
共发生『10』起典型安全事件
No.1 11月1日消息,中国台湾地区最大虚拟货币洗钱商落网,一年经手超3.2亿枚USDT。
No.2 11月2日消息,中国重庆审结一起涉案金额高达22.5亿元(约3.09亿美元)的虚拟货币洗钱案,21人被判刑。
No.3 11月3日消息,美国司法部查获贩毒团伙价值5400万美元的加密货币。
No.4 11月7日消息,印度喜马偕尔邦警方在价值3亿美元的加密货币诈骗案中再次逮捕了8人。
No.5 11月8日消息,韩国济州警方逮捕因涉嫌加密诈骗的38人,涉案资金达1,014亿韩元(约7755万美元)。
No.6 11月16日消息,三名男子因银行欺诈和加密货币洗钱计划在美国被捕,涉案1000万美元。
No.7 11月20日消息,Tether冻结与国际犯罪集团有关的2.25亿枚USDT。这些钱包与东南亚的一个国际人口贩运集团有关,涉嫌运营全球“杀猪盘”爱情骗局。
No.8 11月21日消息,中国武汉警方打掉一虚拟币洗钱团伙,涉案资金达10亿元人民币(约1.41亿美元)。
No.9 11月28日消息,中国香港警方表示,虚拟资产交易平台HOUNAX案已接获145人报案,涉款约1.48亿港元(约1895万美元)。
No.10 11月30日消息,加密混币平台Sinbad因与朝鲜黑客相关指控遭美国财政部制裁。据称,Sinbad处理了来自Horizon Bridge和Axie Infinity黑客攻击的资金,还转移了与“逃避制裁、贩毒、购买儿童性虐待材料以及在暗网市场上进行其他非法销售”相关的资金。
鉴于当前区块链安全领域的新形势,『Beosin』在此总结:
从总体上看,2023年11月各类区块链安全事件损失金额较10月大幅上升。本月交易所(CEX和DEX)安全事件频发,总损失达到了2.15亿美元,包括Poloniex、HTX、CoinSpot、dYdX和KyberSwap,建议此类大型项目方强化私钥管理,定期安全审计,建立应急预案,对特权员工加强安全意识培训。本月钓鱼诈骗事件有所增加,建议用户安全保存私钥,在签名前应仔细检查,对于可疑的内容一定不能轻易签名。PeckShield:BNB Chain上的TIA发生Rug Pull,该代币与合法代币名称相同PANews 10月20日消息,PeckShield发推表示,BNB Chain上的 Celestia $TIA已下跌 -100% 0xc8B9…4FfC 地址已将 1 千万亿 $TIA换成~763.8 枚 BNB(价值约162,837.11美元)。
注:该Rug Pull代币与合法代币名称相同。
Beosin:FSL代币项目疑似Rug Pull,FSL代币暴跌99.8%PANews 10月11日消息,据Beosin旗下Beosin EagleEye监测显示,FSL项目疑似Rug Pull,损失约168万美元。Beosin安全团队分析发现,FSL项目创建者0x281b8cb2AE64cd14501fc7Bcd2545be2836B173D在项目创建时,为自己铸币100M FSL代币。Rug Pull前夕,Beosin Trace追踪发现0x281b地址将97M FSL代币发送到0x7249B903DA533358c897784438b87Bc94b402352地址,并将pair中1.68M的USDT兑换出来,随后将USDT兑换为BNB并发送到Tornado.Cash。
Meet the guerilla artist who staged a crypto ‘rug pull’ in front of the SECArtist Nelson Saiers’ “Rug Pull” highlighted the victims of crypto rug pulls and perceived SEC inaction in safeguarding investors.
Street vendors abound in downtown Manhattan’s Financial District. But weeks ago, on Sept. 14, an especially unconventional seller set up shop in front of the United States Securities and Exchange Commission (SEC), transforming a patch of Maiden Lane into a colorful quilt of doormats, each spray painted with the straightforward instruction to “pull.”
People enquired, but they were fake and not really for sale. The wares were part of “Rug Pull,” the latest guerilla installation by Nelson Saiers, a New York-based hedge fund manager turned artist who some consider “The Warhol of Wall Street” or crypto’s most creative activist. As an artwork, “Rug Pull” highlights the many victims affected by the type of scam it’s named after.
The crypto rugs outside the SEC in New York. Source: Saiers
Over the past year, crypto has been forced to overcome its resistance to centralized regulations. At the same time, victims of rug pulls and other scams have yet to enjoy the protection that centralized bodies supposedly provide.
“The SEC’s shortcomings extended beyond merely failing to safeguard investors from clear scams,” Saiers told Cointelegraph, adding: “While they have a very difficult job, it seems they were too lax in some ways but also too aggressive in others. I feel their rejection of certain investments may have unfortunately led some investors into more fraudulent products.”
Saiers only works on-site when it makes sense. His art practice transcends crypto, too. He takes on other topics like unjust incarceration or the profound union of art and math.
The artist’s family moved from Ethiopia to the Washington, D.C. area when he was five. He earned his bachelor’s and Ph.D. in mathematics from the University of Virginia by age 23.
Magazine: The Truth Behind Cuba’s Bitcoin Revolution: An on-the-ground report
Saiers chose to work in finance after reading the travails of the Wall Street bond salesmen in the book Liar’s Poker by Michael Lewis. He served as a managing director at Deutsche Bank and as the chief investment officer at his own fund, Saiers Capital, which won the 2011 HFMWeek Award for top Relative Value hedge fund.
In 2014, though, he took the leap to become an artist.
“Art was just way more interesting than finance at that point,” Saiers said. He’d seen significant shifts during his finance career — like the 2008 crisis, to say the least. By comparison, the field was calming down.
“When you’re regularly daydreaming about art, or you wake up in the middle of the night and start thinking about your next art piece instead of the Nikkei and S&P, it’s time to become an artist.”
He taught himself to paint with videos and books, building on childhood museum visits.
At the end of 2014, Saiers presented his first full-scale exhibition titled “Blindfolded in Gravity’s Shadow” at Studio Vendome in New York.
In 2016, he unveiled three more, including “Shortening: Making Irrational Rational,” which was a show criticizing unnecessarily long prison sentences for low-level offenders in America’s prison industrial complex through the lens of jerseys — since inmates often call those sentences “football numbers.” The show took place, appropriately, at the infamous prison on Alcatraz Island in San Francisco.
Saiers caused a buzz with his first guerilla installation in 2018, where he inflated a towering “crypto rat” in Manhattan’s Financial District, staring down the Federal Reserve.
The Bitcoin rat. Source: Saiers
Its design was directly inspired by iconic New York City blowup rats, which often anchor protests against landlords. In this instance, Saiers added crypto code across the rodent’s body and Bitcoin (BTC) signs in its eyes.
The rat also alluded to Warren Buffet, who called crypto “rat poison squared” at the time. That was the first crypto winter, where Bitcoin famously fell from $20,000 to $6,000 at the hands of SEC uncertainty and waning faith in the tech.
That was the year Saiers, who’s only ever held Bitcoin, got involved in crypto. “I did want to inject some support back into the crypto community,” he said.
Even at the height of the madness, he never got caught up in a rug pull. Despite disagreeing with Buffet’s crypto critiques, Saiers cited Buffet’s advice “to be fearful when others are greedy and to be greedy only when others are fearful” as his strategy for avoiding most scams.
However, Saiers still sympathizes with those who’ve lost savings in the crypto sector, from obscure projects to FTX. Rather than protecting these taxpayers, he sees the SEC approving bailouts for big banks, even while America’s national debt climbs.
“Rug Pull” speaks to that everyman mentality with its simplicity. Saiers sourced the rugs from Instacart, though his orders got canceled several times due to their size. He chose to spray paint the “pull” accents for pragmatism and to honor the guerilla artist aesthetic.
A cart stationed near the sales display lent further, subtle nuance. The cart itself is another fixture for your typical New York street vendor, but Saiers’s had locks on it to represent locked liquidity, an exit sign to represent exit scams and an empty water bottle for a lack of liquidity.
Recent: Crypto VC: Token investing and the next bull run with Digital Wave Finance
The artist has another New York gallery show in store during the next year, but just because the “Rug Pull” debut is complete doesn’t mean the project is done. Saiers might perform it again. It wouldn’t be the first time he’d repeated a guerilla installation — he even brought the Bitcoin rat down to Washington, D.C., but while he only has to give the New York Police Department a day’s notice to set up in the city, the Secret Service in D.C. warned him that a bomb squad would need to check out the generator he uses to keep the rodent inflated. Saiers went home instead.
“Rug Pull,” however, doesn’t require machinery. So, who knows where it could go on view next.Dolly Parton 纪念代币遭批量 rug pull,涉案金额数百万美元Techub News 消息,美国乡村音乐传奇人物 Dolly Parton 于 8 月 25 日去世后,多名匿名创建者在 Pump.fun 发行 $DOLLY 等系列纪念代币,在吸引数百万美元交易量后抛售持仓实施 rug pull,导致代币价格迅速崩盘。
据报道,这些代币均未获得 Parton 家族或其遗产管理方授权。由于 Pump.fun 平台创建门槛低且支持匿名发行,此类「死亡 memecoin」已成为固定模式。目前创建者身份不明,资金已被转移,投资者难以追回损失。(cryptobriefing.com)黑客入侵 SpaceX 关联账号发币抛售套现 13.5 万美元Techub News 消息,一名黑客近日攻击 SpaceXAI 和 Starlink 社交媒体账号,发行 $SCATMAN 代币后迅速抛售套现。链上数据显示,攻击者铸造 10 万亿枚代币全部抛售,换取 59 枚以太坊(约 10.8 万美元);其关联钱包另套现 14.7 枚以太坊(约 2.7 万美元)。
此次攻击为典型账号入侵后 Rug Pull 诈骗模式。攻击者利用 SpaceX 及 Starlink 品牌影响力吸引投资者,铸造巨量代币后迅速抛售离场。目前黑客身份及资金去向尚不明确,相关被盗账号状态有待进一步确认。(lookonchain)投资顾问指控 Saylor 执行 Rug Pull,涉 250 万美元Techub News 消息,据 U.Today 报道,投资顾问 Ross Gerber 指控 Strategy Inc. 首席执行官 Michael Saylor 执行“rug pull”,因其公司出售了 32 个比特币,价值约 250 万美元。这是自 2022 年底以来该公司首次出售比特币,尽管其总持有量约为 540 亿美元。Gerber 认为此举导致市场价格下跌,影响了投机者。
Strategy Inc. 近年来的策略是筹集资金购买比特币并不出售,但现已面临多方投资者的压力。公司创始人警告称,必须在不同投资者之间找到平衡,可能导致其中一方承受损失。尽管市场反应不一,StoneX 认为此次比特币出售表明公司能够履行财务义务,而不显著减少核心持有量。Fantasy.top 创始人在天使投资者指控团队失联后,否认「软 Rug Pull」质疑Techub News 消息,据 The Block 报道,链上交易卡平台 Fantasy.top 面临天使投资者的指控,称团队失联且拒绝退还约 5 万美元的天使投资,引发「软 Rug Pull」的质疑。一名投资者表示,承诺的路线图和财务报表从未收到,资金被团队用作薪资。多位知名加密投资者也回应称有类似遭遇,包括 Ethos Network CEO 和 6 th Man Ventures 合伙人,后者呼吁匿名创始人 Travis Bickle 回应。针对指控,创始人表示存在「大量不实信息」,称过去两年公司完全通过产品收入自筹资金,收入重新投入到 Fantasy 应用程序下多个产品和系统的开发中,未使用投资者资金用于运营。公司拥有多年运营资金,无需动用投资者资金。
Fantasy.top 是基于 Blast Layer 2 的游戏,允许用户交易加密影响者的 NFT 风格「英雄」卡,2024 年曾在费用和收入方面跻身 DeFiLlama 前十协议,此前完成由 Dragonfly 领投的 425 万美元种子轮融资,并获得 Alliance DAO 支持。Polycule 疑似发生 Rug pull,用户资金仍无法提取Techub News 消息,据社群消息,基于 Polymarket 的交易 Bot 项目 Polycule 疑似发生 Rug pull。团队此前声称遭遇黑客攻击,导致 23 万美元用户资金受损。目前 Bot 已离线,补丁和审核工作将在周末前完成,但受损用户仍无法提取资金。PeckShield:BNB Chain 生态项目 OracleBNB 疑似 Rug PullTechub News 消息,据 PeckShield 监测,BNB Chain 生态项目 OracleBNB 疑似 Rug Pull,其 X 账号 @OracleBNB 已注销。Solana 项目 Aqua 疑似 Rug Pull,涉及金额约 465 万美元Techub News 消息,链上侦探 ZachXBT 发推称,Solana 项目 Aqua 疑似 Rug Pull,涉及金额约 21770 枚 SOL(约 465 万美元)。数小时前资金被拆分为四部分,经多级地址转移后流入多个即时交易平台。此前,该项目曾获 Meteora、Quill Audits、Helius、SYMMIO、Dialect 等团队及多位 KOL 推广。目前团队已关闭 X 平台的全部推文评论功能。阿根廷反对党拟弹劾总统米莱,指控其推广加密货币 rug pullTechub News 消息,据路透社报道,此前阿根廷总统 Javier Milei 推官宣传 libertarian 代币 LIBRE,该代币价格发行不久后飙升至近 5 美元。仅仅几个小时后,其价格就跌至 1 美元以下。因此阿根廷反对派联盟成员、议员莱 Leandro Santoro 表示,「这一丑闻让我们在国际上蒙羞,要求我们对总统发起弹劾请求。」美国加州两男子因策划 NFT Rug Pull 骗局诈骗投资者 2200 多万美元被起诉Techub News 消息,美国司法部近日发文称,加利福尼亚州两名男子 Gabriel Hay 和 Gavin Mayo 因通过一系列 NFT Rug Pull 诈骗投资者 2200 多万美元加密货币被起诉,并被国土安全调查局(HSI)逮捕。
根据法庭文件,2021 年 5 月到 2024 年 5 月期间,Hay 和 Mayo 被指控就多个 NFT 及数字资产项目做出重大虚假和误导性陈述,包括 Vault of Gems、Faceless、Sinful Souls、Clout Coin、Dirty Dogs、Uncovered、MoonPortal、Squiggles 和 Roost Coin。Hay 和 Mayo 分别被控一项共谋电信欺诈罪、两项电信欺诈罪和一项跟踪罪。如果罪名成立,两人将因共谋罪和电信欺诈罪面临最高 20 年的监禁,因跟踪罪面临最高 5 年的监禁。Beosin:Q3 Web3 领域因黑客攻击、钓鱼诈骗和 Rug Pull 共计损失 7.3 亿美元Techub News 消息,据 Beosin Alert 监控及预警显示,截止 9 月 25 日,2024 年 Q3 Web3 领域因黑客攻击、钓鱼诈骗和项目方 Rug Pull 造成的总损失达 7.3亿 美元。其中主要攻击事件 23 起,总损失金额约 4.3 亿美元;项目方 Rug Pull 事件3 起,总损失约 424 万美元;钓鱼诈骗总损失金额约 2.95 亿美元。
从被攻击项目类型来看,损失最高的项目类型为 CEX,3 次针对 CEX 的攻击共造成了约 2.97 亿美元的损失,约占所有攻击损失金额的 40.6%。 从各链损失金额来看,以太坊依旧为损失金额最高、攻击事件最多的链。以太坊共发生 21 次攻击与钓鱼事件,造成 3.48 亿美元损失,约占总损失的 47.6%。 从攻击手法来看,Q3 共发生 5 次私钥泄露事件,造成损失达到了 3.05 亿美元,约占总攻击损失金额的 41.7%,是占比最高的攻击类型。
从资金流向来看,仅约有 1690 万美元被盗资金被冻结或追回。绝大部分(约 78.9%)被盗资金仍存储在攻击者的链上地址。 和 2023 年同期相比,2024 年 Q3 因黑客攻击、钓鱼诈骗、项目方 Rug Pull 造成的总损失略有下降,达到了 7.3 亿美元, 2023 年 Q3 这一数字为 8.89 亿美元。
发送给 Techub News撰文:Beosin 1 月 13-14 日,纽约前市长 Eric Adams 因其发行的代币 NYC 在上线后价格暴跌而受到大量质疑。Beosin 安全团队对此次事件进行了详细的链上分析,并将结果分享如下: 事件经过 北京时间 1 月 13 日,纽约前市长 Eric Adams 在社交媒体上宣布推出 NYC 代币(代币合约地址为 Ho5fkxk9uqUuVN5kt7TUFacduWCpKPAuYkM9HD3KAXA2)。但代币上线 30 分钟后,流动性池的创建地址 9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt 陆续移除流动性: https://solscan.io/account/9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt 该地址共移除了约 2,377,376USDC,导致 NYC 代币价格下跌超过 80%,市值从最高的 6 亿美元缩水至不足 1 亿美元。 https://ave.ai/token/Ho5fkxk9uqUuVN5kt7TUFacduWCpKPAuYkM9HD3KAXA2-solana 1 月 15 日,Adams 通过转发推文继续宣传 NYC 代币,并通过发言人 ToddShapiro 的声明表示,他本人并没有从 NYC 代币中获利,也没有从 NYC 代币中移除资金,但社区依然持质疑态度。 链上数据分析 通过 BeosinTrace 对 Solana 地址 9Ty4M4t9MZArhJBKFWbYrzeqdMf2Ua5eHWSRW3LXKyGt 分析,我们可以得到关于其链上行为的相关结果。 1.链上活动概览 地址 9Ty4M 从 Mayan 跨链桥和 Kraken 用户地址获取了 1,000,001 USDC,随后创建了 NYC-USDC 的流动性池。在北京时间 1 月 13 日 6:43 移除流动性导致价格暴跌后,地址 9Ty4M 从当天 16:15 开始持续小额买入 NYC 代币,持续到现在。 对上述的跨链资金进行进一步的追踪可以发现,该资金来源于 Arbitrum 地址 0xBc985b167C5F3801B19E2Dec7082c2fcbBF07e91,继续往前追溯发现这笔资金 90% 提取自 Kraken,10% 来自一个未知的多链活跃交易地址 0x276fbb81c8a7567ad2412469a549bd4dc82cab65。 2.交易数据分析 通过 BeosinTrace 的数据统计,目前地址 9Ty4M 已通过地址 FWuiWEdkcR1NLPjozcEuErtGGDZG5kyPu3oszmnF8uni 和地址 H7Lnoh82SZghsXmoqffoCiFz7U3D1cwZ8ZPjRUMU7fc5 分别在 Jupiter 买入 2,301,250 和 1,566,926 枚 NYC 代币,但 NYC 价格仅回到 0.133-0.134,总市值约为 1.3 亿美元。 目前地址 9Ty4M 还持有 1,332,243.85USDC,由于 NYC 代币流动性有限,在不考虑 NYC 代币收益的情况下,该地址获利约 33 万美元。 结语 本次名人发行代币事件再一次引起了巨大争议。发行代币这件事本身就面临合规、技术、资金安全等多个方面的风险,期间移除流动性导致代币价格暴跌更是对投资者和市场造成了负面影响。 以上使用 BeosinTrace 的链上数据分析也证实了存在 “流动性操纵” 行为,发行方在撤出 237 万美元流动性后,虽然持续买入,但仅返还了约 100 万美元,剩余 133 万美元仍存放在发行方的地址中。用户应提高安全意识,避免交易此类高风险,易被操纵的代币。Beosin 也将持续监控代币流动性情况和相关地址的资金动态,保障用户的资金安全。
