
如何通过物理手段获得一组秘密安全的助记词?
我最近一直想做一个关于如何获得秘密安全“助记词(mnemonics)”方面的攻略,正好赶上前几天Do Kwon的段子来了,我觉得有必要给大家分享一下。 一共需要5步: 1.找到助记词列表 2.找点骰子 3.摇掷骰子-转换进制 4.找到校验位 5.备份 你随身携带的硬件钱包真的安全么?事实上:无论是热钱包还是硬件钱包,你拿到的助记词都是软件通过随机自动帮你生成的。 当然,我乐于给硬件钱包提供商们足够的信任,但作为一个crypto native guy,我觉得靠“信任”是不够的。 为什么这么说呢?从一台硬件钱包从生产到你手中,经历了太多的环节:开发者、硬件设计、组装商、包装商、快递A,海关,分拣,快递B… 等等。最差情况是:自动生成的随机算法,是破解版,或者干脆带有后门。 大家都听说过“伪随机”的概念,机器生成的随机数,终究存在被人预测的可能性。比如你用了别人送你的(动过手脚的)硬件钱包,那理论上,你生成的12个单词,别人也能生成相同的,那你硬件防护手段也就失去了意义。 所以,我们最好自己亲自生成一套助记词,而不是借助程序自动生成。 硬件钱包无法访问网络,这个环节是很难植入后门的,只...
锚定不住的月光:Terra的缘起、困境、推演、出路
1.1月亮终于会落下眼见它起朱楼,眼见它楼塌了。 其实$Luna的问题只关乎一个词:“流动性”。 Luna作为流动性不够好的波动资产,却可以1:1等值铸造UST,并借助Curve等EX获得了稳定币才配拥有的法币流动性。从这天起,就已注定它的死亡。而20% APR更是一个加速的总按钮。 --缘起-- 2.1 先说说原因,导火索-UST大户离场。 5月8号,兴致勃勃的Terra正在为号称“终结Curve War”的4pool做准备(Curve上的新池子),临时撤出了老池子的流动性。但是8400w UST也许是误判,也许是狙击,直接将UST在Curve市价砸出,一下子就把没有准备的UST砸脱了锚。 2.2 发酵-Terra的错误救市PR。 我曾经说过,信心盘靠的是信心。如果信心丧失,那就是万劫不复的开始。 脱锚之后,其实应该继续打鸡血,喝鸡汤,轻描淡写就过去了。 但是Terra却一直反向PR:我们在救市!我们去撑这个锚了。 这很糟糕,传递了负面信心:你说你是健康的,那为什么要看医生呢? 2.3 外部条件-大盘糟糕 BTC在美国机构的影响下,和美股高度联动。而受到加息、缩表影响,美股表现...

我们从Crypto市场中学到的最艰难一课(2022年6月)
A hardest lesson we learned from crypto market. 别无他法 通胀的阴霾,萦绕在世界上每个主流国家之上。 俄乌战争、疫情,以及全球供应链的中断…不可否认,在过去二十来年全球化的浪潮之下,每个国家都无法愉快地独活。来自俄罗斯的大量石油、天然气,中国物美价廉的工业品,乌克兰作为“欧洲粮仓”出产的粮食…这些过去唾手可得的生活必需品,都已戛然中断。 无论是美国、欧洲还是其他发达地区,对于通胀增快的警惕都已超过对于刺激经济的渴望。8-10%的通胀,足以让很多家庭陷入窘境。可是供给不够,别无它法。美国的通胀达到40年顶峰摆在各国央行面前的,大概只有加息一条路,尽管大家都知道,它会带来萧条。可是加息了,各类资产降下来,通胀才能得到遏制。 尤其是美国,在这方面的嗅觉是最灵敏的。美国率先加息,欧洲,以及世界其他地方不得不跟进。就好比一场德扑牌局的最后一轮,上家已经raise,即便你手里没什么牌,但你不得不call。 在这样注定的加息局面之下,所有的风险资产,用一个词来说,就是“独木难支”。而不幸的是,比特币、以太坊,就目前而言刚好被划分为“风险资产”。 ...
Holder & Researcher Partner at Nothing Research Validator at Ebunker Long Bitcoin, love the world.

如何通过物理手段获得一组秘密安全的助记词?
我最近一直想做一个关于如何获得秘密安全“助记词(mnemonics)”方面的攻略,正好赶上前几天Do Kwon的段子来了,我觉得有必要给大家分享一下。 一共需要5步: 1.找到助记词列表 2.找点骰子 3.摇掷骰子-转换进制 4.找到校验位 5.备份 你随身携带的硬件钱包真的安全么?事实上:无论是热钱包还是硬件钱包,你拿到的助记词都是软件通过随机自动帮你生成的。 当然,我乐于给硬件钱包提供商们足够的信任,但作为一个crypto native guy,我觉得靠“信任”是不够的。 为什么这么说呢?从一台硬件钱包从生产到你手中,经历了太多的环节:开发者、硬件设计、组装商、包装商、快递A,海关,分拣,快递B… 等等。最差情况是:自动生成的随机算法,是破解版,或者干脆带有后门。 大家都听说过“伪随机”的概念,机器生成的随机数,终究存在被人预测的可能性。比如你用了别人送你的(动过手脚的)硬件钱包,那理论上,你生成的12个单词,别人也能生成相同的,那你硬件防护手段也就失去了意义。 所以,我们最好自己亲自生成一套助记词,而不是借助程序自动生成。 硬件钱包无法访问网络,这个环节是很难植入后门的,只...
锚定不住的月光:Terra的缘起、困境、推演、出路
1.1月亮终于会落下眼见它起朱楼,眼见它楼塌了。 其实$Luna的问题只关乎一个词:“流动性”。 Luna作为流动性不够好的波动资产,却可以1:1等值铸造UST,并借助Curve等EX获得了稳定币才配拥有的法币流动性。从这天起,就已注定它的死亡。而20% APR更是一个加速的总按钮。 --缘起-- 2.1 先说说原因,导火索-UST大户离场。 5月8号,兴致勃勃的Terra正在为号称“终结Curve War”的4pool做准备(Curve上的新池子),临时撤出了老池子的流动性。但是8400w UST也许是误判,也许是狙击,直接将UST在Curve市价砸出,一下子就把没有准备的UST砸脱了锚。 2.2 发酵-Terra的错误救市PR。 我曾经说过,信心盘靠的是信心。如果信心丧失,那就是万劫不复的开始。 脱锚之后,其实应该继续打鸡血,喝鸡汤,轻描淡写就过去了。 但是Terra却一直反向PR:我们在救市!我们去撑这个锚了。 这很糟糕,传递了负面信心:你说你是健康的,那为什么要看医生呢? 2.3 外部条件-大盘糟糕 BTC在美国机构的影响下,和美股高度联动。而受到加息、缩表影响,美股表现...

我们从Crypto市场中学到的最艰难一课(2022年6月)
A hardest lesson we learned from crypto market. 别无他法 通胀的阴霾,萦绕在世界上每个主流国家之上。 俄乌战争、疫情,以及全球供应链的中断…不可否认,在过去二十来年全球化的浪潮之下,每个国家都无法愉快地独活。来自俄罗斯的大量石油、天然气,中国物美价廉的工业品,乌克兰作为“欧洲粮仓”出产的粮食…这些过去唾手可得的生活必需品,都已戛然中断。 无论是美国、欧洲还是其他发达地区,对于通胀增快的警惕都已超过对于刺激经济的渴望。8-10%的通胀,足以让很多家庭陷入窘境。可是供给不够,别无它法。美国的通胀达到40年顶峰摆在各国央行面前的,大概只有加息一条路,尽管大家都知道,它会带来萧条。可是加息了,各类资产降下来,通胀才能得到遏制。 尤其是美国,在这方面的嗅觉是最灵敏的。美国率先加息,欧洲,以及世界其他地方不得不跟进。就好比一场德扑牌局的最后一轮,上家已经raise,即便你手里没什么牌,但你不得不call。 在这样注定的加息局面之下,所有的风险资产,用一个词来说,就是“独木难支”。而不幸的是,比特币、以太坊,就目前而言刚好被划分为“风险资产”。 ...
Holder & Researcher Partner at Nothing Research Validator at Ebunker Long Bitcoin, love the world.

Subscribe to 0xTodd

Subscribe to 0xTodd
Share Dialog
Share Dialog
>100 subscribers
>100 subscribers
很遗憾看到Visor又被盗了,Visor算是Uni V3机枪池赛道比较头部的项目之一,全明星阵容。其实这个攻击手法还挺“古典”的,又是使用DEX盘口预言机的恶果。
这次黑客干的是$OHM的OHM-ETH这个交易对。
因为V3嘛,价格附近流动性很充裕,但是一旦砸穿,就很悲剧。

看见这个跟哈里发塔式的的流动性排布了么?当时OHM V3流动就是这样,一旦砸破这跟红线(就是当前价位),直接会直接涨飞。而OHM国库里的天量流动性集中在V2,与这个无关。
黑客闪电贷了几百个ETH,然后在V3买入几千个OHM,直接把OHM价格拉到68倍的价格。当然这个价格只能维持1个区块,因为下一个区块就会被V2搬砖机器人给搬平。但是无所谓,1个区块足矣。
可是因为Visor使用Uniswap盘口预言机,所以Visor认为现在OHM暴涨了68倍,同时,因为Visor又支持用户单边存币。黑客存了10个OHM,但是价值是按照680个OHM计算的。既然是单边存币,系统就会帮你配ETH LP,等于说黑客白薅了几百个OHM等值ETH。
然后黑客把LP提现,把价格砸回去,归还闪电贷,然后套利离场。
如果Visor不支持单边存币,那系统就不会亏ETH。或者Visor使用传统预言机做二次矫正,那么合约就不会支持黑客存币。但是恰好两家事Visor都没做,直接就GG了。
起码预言机这个赛道,我觉得中心化一点没毛病,或者要么就多论证一下。以后,建议任何项目方在开发任何新功能,只要涉及到取Uni盘口价,都要狂立red flag,必须得战战兢兢,如履薄冰。
很遗憾看到Visor又被盗了,Visor算是Uni V3机枪池赛道比较头部的项目之一,全明星阵容。其实这个攻击手法还挺“古典”的,又是使用DEX盘口预言机的恶果。
这次黑客干的是$OHM的OHM-ETH这个交易对。
因为V3嘛,价格附近流动性很充裕,但是一旦砸穿,就很悲剧。

看见这个跟哈里发塔式的的流动性排布了么?当时OHM V3流动就是这样,一旦砸破这跟红线(就是当前价位),直接会直接涨飞。而OHM国库里的天量流动性集中在V2,与这个无关。
黑客闪电贷了几百个ETH,然后在V3买入几千个OHM,直接把OHM价格拉到68倍的价格。当然这个价格只能维持1个区块,因为下一个区块就会被V2搬砖机器人给搬平。但是无所谓,1个区块足矣。
可是因为Visor使用Uniswap盘口预言机,所以Visor认为现在OHM暴涨了68倍,同时,因为Visor又支持用户单边存币。黑客存了10个OHM,但是价值是按照680个OHM计算的。既然是单边存币,系统就会帮你配ETH LP,等于说黑客白薅了几百个OHM等值ETH。
然后黑客把LP提现,把价格砸回去,归还闪电贷,然后套利离场。
如果Visor不支持单边存币,那系统就不会亏ETH。或者Visor使用传统预言机做二次矫正,那么合约就不会支持黑客存币。但是恰好两家事Visor都没做,直接就GG了。
起码预言机这个赛道,我觉得中心化一点没毛病,或者要么就多论证一下。以后,建议任何项目方在开发任何新功能,只要涉及到取Uni盘口价,都要狂立red flag,必须得战战兢兢,如履薄冰。
No activity yet