Bitcoin Forum
May 08, 2024, 11:06:40 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Farming - enlever les "autorisation" - Hack de Fulcrum. !  (Read 291 times)
guigui371 (OP)
Legendary
*
Offline Offline

Activity: 2114
Merit: 1693

C.D.P.E.M


View Profile
November 07, 2021, 06:03:36 AM
Last edit: November 07, 2021, 07:09:07 AM by guigui371
Merited by Halab (4), elma (2), patrickus (1), Saint-loup (1)
 #1


Alors un poste qui va surement sauver certains d'entre vous a long terme.  

Background :
il y 1 jour un hacker a utilise une technique de social hacking pour recuper les les clef prive d'un developper de Fulcrum.
Avec les clefs prives, il a utilise le protocole pour faire des trucs et voler $55 millions.

Bref, moi je m'en fout un peu car fulcrum je ne l'utilise plus depuis 6 mois.
Mon pote Asche, il a eu feux au fesse car il voulait emprunter des BNB pour participer au Launchpad de Binance.

Apres avoir passe la nuit dessus, et en lisant le post mortem report je vois que le hacker il a reussit a reecrire/ modifier le smart contract et qu'il a pu a distance vider les wallets des anciens utilisateurs.
La je me dis que c'est chaud.  

Je verifie.
je tombe sur plusieurs personnes sur twitter qui disent qu'ils se sont fait vider leur wallet.
Je regarde les miens.
Boom je me suis fait hack aussi. Mon ledger nano X ..... j'avais la naivete de croire que ca risquait rien car il fallait cliquer sur les boutons ....
Au que non !
voici le screenshot des degats !



Le hacker m'a vole 0.00066 USD


Plus de peur que de mal ... mais bon... j'aurais pu perdres bien plus.
Je suis meme sur que ca a coute au hacker plus cher que ca en frais de tx
Je fais le tour des mes autres wallet, mais j'ai plus grand chose sur BSC en farming donc je ne m'en fais pas trop.  



Comment se proteger :

En fait c'est super simple.
Il suffit d'aller sur debank.com
de se connecter, cliquer sur profile a gauche, puis sur approval au milieu, puis de choisir sa blockchaine.
Ca vous donne tous les tokens et leur autorisations.
Alors oui c'est fastidieux d'enlever les autorisations de 50 ou 100 smart contract.
Mais bon. ca peut vous sauver la vie.



J'avais vu une fois sur twitter un gars qui disait que chaque soir, avant de se coucher, il enlever les autorisation de tous les contracts.
Et le matin, il les remettait.
Sur ETH ca coute cher, sur BSC ou polygon ca coute presque rien.

Finalement :
Lien vers les poste mortem de fulcrum si vous voulez lire.

https://bzx.network/blog/prelminary-post-mortem

Et deux ou trois tweet de gens moins chanceux que moi :

12.17 ETH de perdu : https://twitter.com/Jonas77256426/status/1456997389944958977?s=20

$3700 usd de perdu : https://twitter.com/oakraw/status/1456912501199622151?s=20







outils :

https://app.unrekt.net/


it ain't much but it's honest work
1715209600
Hero Member
*
Offline Offline

Posts: 1715209600

View Profile Personal Message (Offline)

Ignore
1715209600
Reply with quote  #2

1715209600
Report to moderator
1715209600
Hero Member
*
Offline Offline

Posts: 1715209600

View Profile Personal Message (Offline)

Ignore
1715209600
Reply with quote  #2

1715209600
Report to moderator
1715209600
Hero Member
*
Offline Offline

Posts: 1715209600

View Profile Personal Message (Offline)

Ignore
1715209600
Reply with quote  #2

1715209600
Report to moderator
It is a common myth that Bitcoin is ruled by a majority of miners. This is not true. Bitcoin miners "vote" on the ordering of transactions, but that's all they do. They can't vote to change the network rules.
Advertised sites are not endorsed by the Bitcoin Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction.
elma
Hero Member
*****
Offline Offline

Activity: 1932
Merit: 940



View Profile WWW
November 07, 2021, 08:28:47 AM
 #2

Merci Guigui !
Je connais cette fonction de Debank mais j'imaginais pas les risques !

Cette fonction de Debank est donc différente de l'option "connected sites" de Metamask ?

On peut faire confiance à l'info "risk exposure" sur Debank ?
Car si je risque genre 100$, je vais pas révoquer le contrat .

"Qu’on me donne six lignes écrites de la main du plus honnête homme, j'y trouverai de quoi le faire pendre.“ (Richelieu)
guigui371 (OP)
Legendary
*
Offline Offline

Activity: 2114
Merit: 1693

C.D.P.E.M


View Profile
November 07, 2021, 10:04:28 AM
 #3

Merci Guigui !
Je connais cette fonction de Debank mais j'imaginais pas les risques !

Cette fonction de Debank est donc différente de l'option "connected sites" de Metamask ?

Oui c'est different.
Souvent le connect des sites, c'est pour faire du read only. Mais bon je ne peux pas parler pour tous les sites.

On peut faire confiance à l'info "risk exposure" sur Debank ?
Car si je risque genre 100$, je vais pas révoquer le contrat .

Oui le Risk semble correct a l'instant T.




Bref, dans mon cas il a meme pas pris 1 centime.
Vu que le hacker a eu access a la clef prive du smart contract, il a vide les wallets.
Le dev a repris control, mais je ne sais pas comment ils peuvent prevenir le hacker de continuer a utiliser les fonction admin du contrat vu qu'il a aussi les private key.
C'est un coup a oublier le risque, a remettre des usdt sur la meme address BSC et boom de nouveau vidage de compte.

bref, j'ai passe 1h a enlever les 132 smart contract de mon legder sur la premiere addresse.
Je finirais demain.


it ain't much but it's honest work
Danydee
Legendary
*
Offline Offline

Activity: 2590
Merit: 1249


#SWGT CERTIK Audited


View Profile WWW
November 07, 2021, 09:00:12 PM
 #4

Pour se protéger, aussi,
si on a l'intention de céder son smartphone, bien s'assurer de re-formater un formatage complet à l'aide d'un utilitaire de disque externe. En effet la reinitialisation usine ne fait qu'une suppression superficielle et n'opère pas de (formatage complet, reinitialisation des pistes), et il est possible de récupérer les fichiers préalablement présents sur le disque à l'aide d'un outil de récupération  Cool




Mais j'en suis heureux pour ses fesses a asch !  Grin

elma
Hero Member
*****
Offline Offline

Activity: 1932
Merit: 940



View Profile WWW
November 07, 2021, 09:12:30 PM
 #5

ce qu'offre Debank est primordial.
Comment se fait-il que cette option de sécurité ne soit pas plus facile d'accès ? directement intégrée dans Metamask ?

J'imagine qu'on pourrait le faire manuellement en passant directement par l'écriture du smartcontract mais encore une fois ce n'est pas à la portée de tout le monde !

"Qu’on me donne six lignes écrites de la main du plus honnête homme, j'y trouverai de quoi le faire pendre.“ (Richelieu)
chagry
Sr. Member
****
Offline Offline

Activity: 500
Merit: 327


Partage des connaissances pour évoluer.


View Profile WWW
November 08, 2021, 12:10:21 AM
Last edit: November 08, 2021, 02:31:53 AM by chagry
Merited by Halab (4), LeGaulois (1)
 #6

En fait pour la sécurité, il faut avoir un wallet tampon.

Je m'explique, pour investir sur beefy par exemple, vous avez un ledger et un metamask comme wallet tampon. vous transferait vos coins de ledger à metamask, puis sur metamask vos faites un approval et vous placer vos coins dans le contract. les moo que vous receviez dans le metamask , vous les transferait dans le ledger.

Vos approvals sont sur metamask qui est vide et vos fond sur ledger. ne faite pas d'approval sur ledger directement.
Pour sortir vos coins du yeild, vous refaite les transactions à l'envers.

Techniquement parlant, votre point d'entrer dans la defi est votre metamask, votre ledger fait uniquement des transferts entre votre metamask et lui meme. Votre ledger n'est pas connecté directement a la defi.

Et c'est la meme chose avec solana et le wallet phantom.

Chagry.com Consultant en Crypto-monnaie, Blockchain, Trading, Implémentation, Automatisation. || ibtc.cash Simple HTML Page for Bitcoin Payments System. || mircoin.com Easy Brain & Paper Bitcoin Wallet.
guigui371 (OP)
Legendary
*
Offline Offline

Activity: 2114
Merit: 1693

C.D.P.E.M


View Profile
November 08, 2021, 07:13:24 AM
 #7

En fait pour la sécurité, il faut avoir un wallet tampon.

Je m'explique, pour investir sur beefy par exemple, vous avez un ledger et un metamask comme wallet tampon. vous transferait vos coins de ledger à metamask, puis sur metamask vos faites un approval et vous placer vos coins dans le contract. les moo que vous receviez dans le metamask , vous les transferait dans le ledger.

Vos approvals sont sur metamask qui est vide et vos fond sur ledger. ne faite pas d'approval sur ledger directement.
Pour sortir vos coins du yeild, vous refaite les transactions à l'envers.

Techniquement parlant, votre point d'entrer dans la defi est votre metamask, votre ledger fait uniquement des transferts entre votre metamask et lui meme. Votre ledger n'est pas connecté directement a la defi.

Et c'est la meme chose avec solana et le wallet phantom.

Ca ne marche que avec Beefy qui te donne des moo en contrepartie de tes tokens dans leur smart contract.

Comment ferais tu un tampon  pour staker 10 cake dans le cake pool de pancakeswap ?

it ain't much but it's honest work
chagry
Sr. Member
****
Offline Offline

Activity: 500
Merit: 327


Partage des connaissances pour évoluer.


View Profile WWW
November 08, 2021, 02:26:33 PM
 #8


Comment ferais tu un tampon  pour staker 10 cake dans le cake pool de pancakeswap ?

Pour staker 10 cake dans le cake pool de pancakeswap, personnellement je passerait par beefy pour avoir les intérêts composer.

Chez pancakeswap, pour la liquidité je reçoit les lp, mais j'ai jamais staker directement chez pancake, tu est sure que tu reçoit pas un token a la place ?

Chagry.com Consultant en Crypto-monnaie, Blockchain, Trading, Implémentation, Automatisation. || ibtc.cash Simple HTML Page for Bitcoin Payments System. || mircoin.com Easy Brain & Paper Bitcoin Wallet.
elma
Hero Member
*****
Offline Offline

Activity: 1932
Merit: 940



View Profile WWW
November 08, 2021, 04:25:55 PM
 #9


Comment ferais tu un tampon  pour staker 10 cake dans le cake pool de pancakeswap ?

Pour staker 10 cake dans le cake pool de pancakeswap, personnellement je passerait par beefy pour avoir les intérêts composer.

Chez pancakeswap, pour la liquidité je reçoit les lp, mais j'ai jamais staker directement chez pancake, tu est sure que tu reçoit pas un token a la place ?

Sur Pancakeswap, on farme les lp tokens et on reçoit des intérêts composés.

"Qu’on me donne six lignes écrites de la main du plus honnête homme, j'y trouverai de quoi le faire pendre.“ (Richelieu)
chagry
Sr. Member
****
Offline Offline

Activity: 500
Merit: 327


Partage des connaissances pour évoluer.


View Profile WWW
November 08, 2021, 04:45:21 PM
 #10


Sur Pancakeswap, on farme les lp tokens et on reçoit des intérêts composés.
Tu recois des intérêts pas des intérêts composés.

Ok, mais quant tu depose les lp dans le farming sur Pancake, tu reçoit un token de preuve de depot en echange ?

Chagry.com Consultant en Crypto-monnaie, Blockchain, Trading, Implémentation, Automatisation. || ibtc.cash Simple HTML Page for Bitcoin Payments System. || mircoin.com Easy Brain & Paper Bitcoin Wallet.
elma
Hero Member
*****
Offline Offline

Activity: 1932
Merit: 940



View Profile WWW
November 08, 2021, 05:56:34 PM
 #11


Sur Pancakeswap, on farme les lp tokens et on reçoit des intérêts composés.
Tu recois des intérêts pas des intérêts composés.

Ok, mais quant tu depose les lp dans le farming sur Pancake, tu reçoit un token de preuve de depot en echange ?

Oui tu as raison, ils ne sont pas composés (je confondais avec les pools)
Non pas de token après le dépot de mes lp

"Qu’on me donne six lignes écrites de la main du plus honnête homme, j'y trouverai de quoi le faire pendre.“ (Richelieu)
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!