值得信赖的区块链资讯!
Loot 分叉的集体漏洞——稀缺性有规律可循
通过阅读 Loot 智能合约,可以轻易提前计算出整个 Bag 的供应量,包括稀有度。
如果没有修改智能合约中使用随机性的方式,不要将 Loot 的代码用于新项目。
Loot 的智能合约有一个设计限制(或者说是一个安全漏洞),影响着初始代币分配的公平性。而那些使用 Loot 代码的新项目也存在这个漏洞。

本文不是要贬低 Loot 或任何相关公司,而是意在:
-
通过减少信息不对称,营造 NFT 的公平竞争环境;
-
减少程序错误或设计模式的继续扩散,以防将用户置于风险中。
Loot 是一个由 8000 个代币组成的 NFT 集合,称为 Bags。97% 的 NFT 可由公众铸造,除了 Gas 费之外没有其他费用。
智能合约包含随机化和渲染层、逻辑层,允许它生成对应于任何代币 ID 的 SVG。
每个 Bag 有 8 项属性,每一项都在智能合约上随机生成一个分值。分值越高,物品的名称可变性越强,物品也就更加稀有。
那么问题出在哪里呢?
Bag 的内容是根据其代币 ID 确定的——这意味着在最初的代币分配之前或分配期间的任何节点,只要通过阅读智能合约,任何人都可以轻而易举地提前计算出整个 Bag 的供应量(包括稀有度量)。
由于 claim() 函数将代币 ID 作为一个参数,所以很容易从收藏品中挑选出最稀有的物品,并赶在其他人之前立即将其铸造完成。
如果合同代码在最初发行时是公开的,就会使得 Loot 和类似的项目很容易被游戏化。
事实上,Loot 和其大多数模仿者都把使用 Etherscan 作为他们的造币 UI,这要求源代码在 Etherscan 上经过验证。
公司已经确认,以下项目的初始发行版对上述的造币操作是开放的。Loot、Bloot、More Loot、n、CHAR 0……
这是个非详尽的列表,在写这篇文章时,我还没有发现任何其他对此开放的项目。
最令人担忧的是,这种游戏性会导致普通用户和内行或具有技术知识的用户之间产生的结果存在显著差距。
漏洞 1
More Loot 是 Loot 的创造者 dhof 发布的 Loot 后续产品,截至本文写作时仅发布几个小时,从 More Loot 的链上数据中就可以明显地发现这一漏洞产生的影响。

上图显示了 More Loot Bags 可供铸币与实际铸币之间的分布差异。它包括目前该系列中超过 130 万个 Bag 的「greatness 」分数。
如果铸币是随机的,我们期望这些分布是一致的。
恰恰相反,我们可以清楚地看到,虽然绝大多数的购买是「盲目的」,但有一小部分的交易是利用合同,只对最稀有的 Bag 铸币。
自 GitHub 上公布了稀有度排名后,这种有针对性的铸币活动的频率有所增加。
然而,即使在公开的 Loot Discord 中分享了这些数据后的几个小时,有针对性的铸币活动仍然只占铸币活动的一小部分,这表明大多数用户都被蒙在鼓里。
有些人可能会用 More Loot 来试试水,不会太认真对待,但仍应当考虑其实际影响。
比如用户为 More Loot 铸币支付了大约 300 万美元 Gas 费。这些铸币中的绝大部分是盲目的。
随着供应上限远远超过 100 万个代币,成千上万的「特殊」代币涌入市场,普通持有人的转售前景非常暗淡。
漏洞 2:CHAR 0
CHAR 0 是最近另一个基于 Loot 的项目,从 UTC 9 月 3 日 13:47 到 UTC 9 月 4 日 11:56,在分发 9700 个代币的过程中,预计花费 70 万美元的 Gas 费。
作为这个项目的早期矿工,产出必要的数据来识别和获得该系列中许多最稀有的代币,对我来说非常容易。
为了演示,我只对一个小的收藏品进行铸币,但没有什么能阻止我迅速且隐蔽地获得前 1% 绝大所数的供应。
很明显,像我这样有动机获取者可以从 CHAR 0 的用户群中提取巨大的价值,并对项目的结果产生相当大的影响。
可能的解决方案
我会把这一部分划定在比较高层次的讨论上,并留有一些后续解决空间。以下是解决上述问题的几种不同方法。
盲投
Hashmasks 普及了盲投模式,在这种模式中创作者承诺为整个系列提供一个哈希值,在销售结束时通过链上随机性对系列顺序进行洗牌。
这可以创造出公平、随机的分配,即使是创作者也不能作弊。Hashmasks 智能合约被 BAYC 和其他一些项目成功采用。
可改变盲投策略与 Loot 一起使用,同时保留所有 Loot SVG 由智能合约生成的属性。
链上 RNG
可在运行时使用链上随机性使每个铸币的结果随机产生。
对这种方法必须格外小心,因为链上随机性的来源可能会被他人以意想不到的方式利用。
最好的方法是利用 VRF,如 Chainlink 的 VRF,但这对某些应用来说可能过于昂贵。
未验证的合同
一个简单的修复方法是在最初发布时保持智能合约代码的私密性。在以下情况下,这种方法合理:
-
创建者的声誉受到威胁;
-
合同不接受付款。
虽然这可以说是一种改进,但我强烈建议不要采用这种方法。
与盲投不同,这种方法没有保护措施防止 NFT 创建者作弊。无论是通过分析铸币输出还是通过字节码反编译,合约可能会受到逆向工程的影响。
即使合同创建者是值得信任的,然而也存在不好的先例,包括合同不接受付款,要求用户与未经验证的合同互动。
抗 Sybil 投资
最后,我有一个建议想要呼吁:使用 Mirror 的数据来尝试抗 Sybil 的公平分配。
这是一个具有前瞻性的方法,我相信在未来会变得越来越有趣。
最后 …
这些方法中的每一种都有取舍,有些可能是最初的 Loot 团队所考虑的。
事实是,当前版本的 Loot 智能合约扩散得越多,对用户来说情况就越糟糕。
在问题得到解决之前,这个智能合约不应该重新进行使用,至少在没有明确沟通的情况下,铸币是游戏化的,而且分配目的不是为了公平或随机。
结尾的呼吁
所有关于社区和公平分配的讨论都在于,NFT 用户应该得到更好的待遇。
他们应该有一个公平的竞争环境,他们应该得到精心设计的、不会坑害他们的代币发行。
毋庸置疑,Loot 已经引发了一场革命,是 NFT 持续发展的一个关键项目。
我想强调的是,即使是在试水,NFT 开发者也要对他们的用户负责,这包括那些从其他项目中复制粘贴代码的开发者。
不要再吹嘘那个利用你的 Loot 进行抄袭的家伙通过看 YouTube 在一天之内学会了智能合约。
让我们为用户提供更安全的 NFT 空间,新型的和高价值的智能合约应该接受审查,或者至少由经验丰富的智能合约开发者进行代码审查。
众所周知的问题应该公开进行讨论,让我们改进优秀做法,并广泛分享,确保艺术家创作安全和富有意义的 NFTs 时有用武之地。
撰文:iamthetorn 翻译:思嘉
比推快讯
更多 >>- 古尔斯比:过去三个月通胀情况充其量持平,甚至更糟
- 古尔斯比:官方政府数据“一团糟”,通胀风险更大
- 古尔斯比:9 月就业数据表明经济稳定略有降温
- 数据:153.39 枚 BTC 从匿名地址转入 B2C2 Group,价值约 1266 万美元
- 美股上演“大逆转”,投资者质疑年末行情动力
- 数据:5000 万枚 MOVE 从 Movement Network 转入 Binance,价值约 250 万美元
- 数据:过去 1 小时 Binance 净流入 8,414.85 万 USDT
- 古尔斯比,美联储失去独立性将令市场感到痛心
- AI 泡沫担忧影响美股走势,英伟达面临利润压力
- 古尔斯比:长期来看相信利率可以全面下调
- 古尔斯比:对提前大幅降息感到不安
- 数据:1100 枚 PAXG 从 Fluid (Instadapp) 转出,价值约 445 万美元
- 恐慌指数 VIX 上涨至 27.15,创一个多月新高
- 美股高开低走,降息疑虑与避险情绪笼罩市场
- 美股纳指跌幅扩大至 1%,半导体指数跌 2.4%
- 据比推数据,ETH现报2850.74美元,1小时跌幅为5.09%,价格波动较大,请谨慎交易,控制风险。
- 某铁杆空头巨鲸的 BTC 空单现浮盈已超 2870 万美元
- 分析师预计标普 500 指数年末涨至 7,000 点
- Sign 推出基于 BNB Chain 的主权 Layer2Stack,助力国家级稳定币与基础设施建设
- 麻吉自1011 暴跌以来累计被清算 145 次
- 麻吉大哥的以太坊多单遭遇部分清算,总亏损已超 2000 万美元
- 自托管 Web3 银行 Tria 上线 Treasure 活动,每天为随机用户报销一笔消费
- Numerai 以 5 亿美元估值完成 3000 万美元 C 轮融资
- Bitcoin Capital 旗下 BONK ETP 将于瑞士证券交易所上市
- 高盛:预计下周股票抛售将达 400 亿美元
- 库克:对冲基金国债交易策略或影响市场流动性
- 美联储理事库克:资产价格大幅下跌的可能性有所增加
- 比特币矿企 Cipher Mining 拟通过高级担保票据发行募资 3.33 亿美元
- 某鲸鱼将 512440 枚 UNI 存入币安,若出售将亏损 1170 万美元
- Aptos 全新链上交易引擎 Decibel 上线测试网,开放多项关键功能
- 以循环贷方式高位囤积 WBTC 及 ETH 巨鲸过去两日割肉清仓 18,517 枚 ETH 以避免遭清算
- Sarah House:美联储应在 12 月降息 25 个基点
- 美联储哈玛克:预计货币市场将出现波动,利率水平已接近中性利率
- 美国国会议员 Warren Davidson 提出《Bitcoin for America 法案》
- 今日美国比特币 ETF 净流入 1840 枚 BTC,以太坊 ETF 净流入 12986 枚 ETH
- 哈玛克:美联储货币政策几乎没有限制性
- 比特币财库公司 Nakamoto 已抛售 367 枚比特币,当前持有量降至 5,398 枚
- 哈玛克:非农就业报告略显过时,但符合预期
- 美国副总统万斯:政府停摆肯定会造成一些损失,但损失会很小
- 美国副总统万斯:预计市场将因非农就业报告而“疯狂”
- Coinbase 新增以太坊抵押贷款服务,用户最高可借款 100 万美元
- 纳指大涨超 2%,谷歌总市值超越微软进入美股前三
- 慢雾余弦:GANA 被盗因 Payment Stake 合约 Owner 私钥泄露导致
- 美联储理事巴尔:需谨慎制定货币政策以平衡风险
- Solana 预告或将有重大消息发布
- 特朗普之子关联公司 Thumzup 收购狗狗币和莱特币挖矿公司 Dogehash
- MegaETH 将于 11 月 25 日开启预存款跨链桥,限额 2.5 亿美元
- 美股三大股指高开,道指涨 500 点
- 英伟达股价开盘跳涨 5.1%,创 11 月以来最大涨幅
- 分析师:过时非农报告使美联储陷入决策困境
比推专栏
更多 >>观点
比推热门文章
- 数据:153.39 枚 BTC 从匿名地址转入 B2C2 Group,价值约 1266 万美元
- 美股上演“大逆转”,投资者质疑年末行情动力
- 数据:5000 万枚 MOVE 从 Movement Network 转入 Binance,价值约 250 万美元
- 当加密新贵买下亚洲金库:从链上到链下的资产迁移
- 数据:过去 1 小时 Binance 净流入 8,414.85 万 USDT
- 古尔斯比,美联储失去独立性将令市场感到痛心
- AI 泡沫担忧影响美股走势,英伟达面临利润压力
- 古尔斯比:长期来看相信利率可以全面下调
- 古尔斯比:对提前大幅降息感到不安
- 数据:1100 枚 PAXG 从 Fluid (Instadapp) 转出,价值约 445 万美元
比推 APP



