最近发现了一个值得警惕的模式。通过异常数据对比,怀疑这是一类"首次铸造攻击"的变种。



先看数据现象:投入0.001 BNB买入后获得1000枚代币(折合$0.3),但撤出时居然拿到1500万枚代币(价值$450)。1500倍的收益差,这已经远超任何正常的滑点或数学误差范围,背后肯定有东西。

最可能的攻击手法是直接调用mint函数。有些质量较差的代币合约在设计时根本没做权限检查,任何人都能直接调用铸造函数:

function mint(address to, uint amount) public {
_mint(to, amount);
}

这样的话,攻击者只需先买一点代币(留下地址记录),然后直接调用mint给自己造币,最后用这些凭空出现的代币去添加或移除流动性,整个过程看起来跟普通操作没啥区别。

还有一种可能是转账税的漏洞。有些代币设置了很高的转账税(比如20%),表面上看A转B 100个代币,B收到80个,20个销毁。但要是攻击者成为了流动性提供者之后,池子转账给他可能因为税收计算的bug产生额外代币。

另外还得防着余额同步攻击。攻击者在添加流动性后,可能在其他地方偷偷增加自己的代币余额,然后移除流动性时就能套出更多价值。

这些都是通过扭曲合约本身的逻辑来作恶,防的关键还是看代币合约的审计质量和权限控制有没有做到位。
BNB0.55%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 7
  • 转发
  • 分享
评论
0/400
Rugpull幸存者vip
· 01-07 10:50
妈的又是这套把戏,早就见过了 --- 1500倍?直接mint的活儿,懒得都不懒 --- 权限检查这块儿真的是送命题,多少项目都栽这儿了 --- 转账税那个洞我之前踩过,破防了 --- 审计?别搞笑了,小项目审个毛线审计 --- 又一个无限铸造的幺蛾子,难绷 --- 这就是为啥我现在看合约必看权限设置 --- 草,又想起来被割的那次,就是这个套路 --- 流动性提供者的余额bug,狠 --- 还好现在都学聪明了,先看代码再玩
回复0
幽灵链忠实粉vip
· 01-07 03:40
又是这套花活儿,mint函数没权限检查真的离谱...早该被审计掉
回复0
BlockImpostervip
· 01-04 21:48
1500倍?卧槽这数据离谱了,妥妥的mint漏洞要不就是税收bug在作妖 ---- 又是权限检查没做好的烂合约,早该让这些开发者上链学编程 ---- 这套路太狠了,直接造币然后反手掏流动性,普通人根本看不出来 ---- 转账税的洞这么多?感觉大多数项目方根本没想过这茬啊 ---- 说白了还是审计太重要了,可惜大部分新币都直接ape了事 ---- 余额同步攻击这个角度没想过,怪不得总有人莫名其妙赚大钱 ---- 合约代码就这样放public的?真的有人敢这么写吗还是我孤陋寡闻了 ---- 记住这些套路,下次看项目先check权限控制再上车 ---- 操,所以那些一上线就涨10倍的可能都被黑了?还是我太菜没看出来
回复0
FalseProfitProphetvip
· 01-04 21:47
哎呀又是mint函数漏洞,这套路我见太多了,烂尾盘标配啊 1500倍差价?直接mint造币呗,合约审计都能省了
回复0
WagmiWarriorvip
· 01-04 21:45
哎呦,1500倍?这得多烂的合约才能这样,权限检查全是摆设啊 --- mint函数公开调用,这真的绝了,就离谱 --- 所以说啊,小币种合约审计全是形式主义,早该被撤了 --- 转账税的bug我倒是第一次听,这细节得多丧心病狂的开发才想得出来 --- 合约这么多漏洞,流动性挖矿真的就是赌博,谁说稳定收益我就笑 --- 怪不得最近shitcoin这么多爆料,原来都在玩这套花样呢 --- 权限控制没做到位就敢launch,这开发是认真的吗? --- 1500万枚凭空出现,这不就是印钱机器嘛,太讽刺了 --- 所以新币还是要看审计报告啊,不然真的就是玩火 --- 转账税加权限漏洞的组合拳,这得坑死多少小散户啊
回复0
MEV猎手不亏本vip
· 01-04 21:37
卧槽1500倍?这得多烂的合约啊,权限检查都不做的吗
回复0
韭当割就跑vip
· 01-04 21:22
艹,又是这套?mint没权限检查真的绝了,一看就是某个印度小哥random生成的垃圾合约 --- 1500倍?老哥这不是漏洞,这是在明着抢钱啊 --- 转账税那块更离谱,池子bug一出来直接变印钞机,感觉每周都有新花样 --- 审计?审个P,大多数项目方根本舍不得花钱好吗 --- 这就是为啥我现在只买审过两次以上的token,其他的再高APY也不碰
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)