0美一场元的0元购事件深度价值教训解读
作者:Daniel Tan | 来源:MetaTrust Labs | 2023-11-21
事件始末:一场本该避免的纠纷
最近加密货币圈子里闹得沸沸扬扬的Atomicals Market事件,让我不禁想起那句老话:"魔鬼藏在细节里"。这个本该是普通的技术问题,却因为两家机构的互相甩锅,变成了价值33,000美元的惨痛教训。
当事双方各执一词
11月21日,Atomicals Market突然发布声明,称他们在使用Atomicals Protocol进行ARC-20代币交易时发现了PBST缺陷。但戏剧性的是,三天后Atomicals Protocol就强烈回击,直指问题是Atomicals Market自己马虎大意——他们居然在交易中使用了存在严重安全隐患的SIGHASH_NONE签名方式。
说实话,作为一个在区块链安全领域摸爬滚打多年的从业者,看到这样的低级失误真是让人哭笑不得。更讽刺的是,同样使用Atomicals Protocol的SatsX平台就完美避开了这个坑,这其中的差别值得深思。
技术剖析:为什么会出现"0元购"?
让我们深入这个价值33,000美元的技术漏洞。问题的根源在于Atomicals Market在PSBT(部分签名的比特币交易)中错误使用了SIGHASH_NONE签名方式,具体交易可以追溯至TX:1623bf2997cde779dd9e0e2c54b5f7f196f36826dcb689e41acd7fff27ec5c93。
比特币UTXO模型科普
要理解这个漏洞,我们得从比特币的基础说起。比特币采用的是UTXO(未花费交易输出)模型,这与我们熟悉的银行账户模型完全不同。想象一下,比特币世界里的每一笔钱都是"活期支票",只有当你兑现(花费)它时,它才会变成新的支票(UTXO)。
PSBT的工作原理
PSBT就像是一张需要多人会签的支票。在正常的Atomicals Protocol交易流程中,卖方应该使用SIGHASH_SINGLE|ANYONECANPAY的签名方式,这样既能保护自己的代币安全,又能确保收到应得的款项。
致命的选择:SIGHASH_NONE
但Atomicals Market却选择了SIGHASH_NONE——这就像给支票签名时,只确认了要支付多少钱,却没写明收款人是谁。结果可想而知:一些"聪明人"发现可以随意篡改收款地址,最终导致了这起"0元购"闹剧。
经验教训:安全不是儿戏
这个案例给我们上了生动的一课:
1. 协议选择不能马虎:Atomicals Market明明收到了Protocol方的警告,却依然我行我素
2. 测试审计必不可少:这么明显的安全隐患,如果有完善的测试流程本可以避免
3. 专业建议要重视:安全机构的建议往往是用血的教训换来的
好在Atomicals Market承诺赔偿用户损失,至少这是个负责任的表态。但这场风波给整个行业敲响了警钟——在区块链这个高风险的领域,任何技术细节都容不得半点马虎。
(责任编辑:要闻)
-
比特币这波行情真是让人又惊又喜!短短两天内就像坐火箭一样直冲云霄,完美命中我们之前预测的目标位。那些不信邪的空头们,这次又被狠狠教育了一回。市场用这种极端方式完成了一次"清场",现在进入中场休息时间,就像运动员跑完100米后需要调整呼吸一样,这是再正常不过的市场规律。市场脉搏:读懂多空博弈的信号仔细观察盘面,你会发现一个有趣的现象:每次上涨都伴随着成交量放大,而回调时量能明显缩小。这就像在看一场拔... ...[详细]
-
最近带的一个新人朋友特别给力,才跟着做了两单就赚了7000美元!说实话,作为在这个市场摸爬滚打了多年的老韭菜,我太懂新手们的痛苦了。市场波动无常,自己操作总是亏多赚少,找个靠谱的带单老师实在太重要。还记得这个新人朋友第一天找我时特别迷茫,说自己亏得都不敢下单了。但你看,只要跟对人,赚钱就是这么简单!第一单我们果断在比特币28000和以太坊1800附近布局空单,稳稳拿下2000刀收益。第二单更是漂亮... ...[详细]
-
兄弟们,今天这行情简直不要太给力!比特币和以太坊这一波暴涨,我们的多单策略简直神准,400点的利润稳稳收入囊中。说实话,看着账户里的数字跳涨,那种感觉比中彩票还刺激!这些年在这个市场摸爬滚打,我太明白散户朋友们的心情了。记得去年有个刚入场的兄弟,一开始总是追涨杀跌,亏得都快怀疑人生了。跟着我们团队调整策略后,现在每次大行情都能稳稳抓住,光上个季度就翻了两倍。说实话,做交易最重要的不是技术指标,而是... ...[详细]
-
最近美国财务会计准则委员会(FASB)的一项关键决策,可能正在悄悄改变企业对比特币的态度。作为一名长期关注加密市场的观察者,我不得不说这次改革来得正是时候。旧规制的困境现行的会计准则实在是个"奇葩"设计。想象一下,你在2020年以3万美元买入比特币,现在涨到6万却不能记录收益,但要是跌到1万就得马上认亏。这种"只计亏不计盈"的会计处理,简直就像是在用"独眼龙"的方式看待加密资产。难怪这么多企业对持... ...[详细]
-
这个夏天可不一般!MGBX为各位刚入行的交易新手准备了一份诚意满满的"开学礼"。说真的,我在这个行业摸爬滚打这么多年,很少见到这么接地气的活动。新手专属福利 最高5400美金等你来拿还记得我刚入行那会儿,为了积累本金可是费了不少功夫。现在的新手可太幸福了,只要动动手指完成几个简单的步骤:实名认证、账户充值、合约交易,就能参与瓜分高达5400美元的合约体验金!这笔钱要是放在十年前,够我交好几个月的学... ...[详细]
-
要说最近的区块链圈什么最火,那非波场黑客松第五季莫属了。作为一个长期关注区块链生态发展的观察者,我不得不说这一季的热度实在惊人。就在昨天,官方公布的数据让我眼前一亮——报名人数已经突破了3000大关!老实说,这个数字比我预想的还要高出不少。奖金丰厚吸引人才为什么这届黑客松这么火爆?首先得说说那诱人的50万USDD奖金池。要知道,在当前的熊市环境下,这样的奖金规模确实能让开发者们眼前一亮。我认识的好... ...[详细]
-
说实话,研究交易所的安全防护就像在玩密室逃脱 - 你永远不知道墙后面藏着什么。作为一个长期关注区块链安全的观察者,我经常感叹交易所安全防护的透明度比加密钱包还难追踪。记得上次我们通过智能合约授权这个"后门"来评估交易所安全性,发现的问题简直让人心惊肉跳。这次,我决定换个角度,像个黑客一样去审视这些平台的账户安全机制 - 毕竟,用户的钱袋子可比技术指标实在多了。一、你的密码可能正在暗网"清仓大甩卖"... ...[详细]
-
作为一名长期观察区块链发展的研究者,我发现很多朋友在了解数据可用性(Data Availability)后,总会产生一个有趣的疑问:这玩意儿和EVM兼容性到底有什么关系?今天就让我们一起来聊聊这个行业内的"秘密"。从两个ZK-Rollup的差异说起不知道大家有没有注意到一个有趣的现象:同样是ZK-Rollup解决方案,zkSync只能把状态转移证明(state diff)上传到以太坊,而Linea... ...[详细]
-
金融科技行业最近传来重磅消息——VISA正在全力加码稳定币市场。上周我注意到他们一口气新增了对三种稳定币的支持:Paxos的USDG、PayPal的PYUSD,还有Circle的EURC。更让人眼前一亮的是,他们把结算网络从以太坊和Solana扩展到了Stellar和Avalanche。这让我想起上周和一个做支付的朋友聊天时他说的话:"现在不做多链布局,未来可能连牌桌都上不去。"传统巨头的转型焦虑... ...[详细]
-
说实话,最近加密货币市场的走势让我想起了那部经典宫廷剧——比特币就像是稳坐王座多年的老国王,而以太坊则是个锋芒毕露的新晋贵族。周四的数据显示,比特币价格微涨0.04%至25,787美元,但这个数字背后的故事远不止这么简单。交易量背后的暗流涌动虽然比特币日交易量达48.5万笔,同比增长81%的涨幅令人印象深刻,但以太坊105.9万笔的交易量简直就是在打脸。我记得去年这个时候,朋友还在嘲笑以太坊的交易... ...[详细]