值得信赖的区块链资讯!
智能合约后门揭秘:盗币的不只是黑客,“一键发币”平台暗藏后门
相信各位朋友对代币领域的“增发”这个概念已经不会陌生,比如泰达近期便在以太坊上频繁增发ERC20标准的USDT,由于这是一种增加代币流通量的行为,所以一直充满争议。当然,通常情况下,代币的增发行为是公开的,有据可查,所以我们还可以及时反应,甚至与相关项目方干涉沟通,但是如果这种“增发”是毫无记录的,甚至连项目方都不知道的呢?你可能会感到奇怪,竟然会有这样的咄咄怪事?是的,近期北京链安就发现了在合约中设置后门,暗地增发Token并窃取的恶劣行为。
近日,北京链安接到部分项目方反映,他们发布ERC20代币后,还没进一步向其它地址分发,就发现一些来源不明的代币在链上转账,即这些代币原始来源并非其合约创建时分配给官方地址的Token。同时,项目方也发现这些Token并非同名创建的其它合约产生的同名币或“假币”,更像是一种并非由其发起的“增发”。
例如,一项目方便反映,他们观察到以太坊链上其代币HJL交易出现异常增发的情况,一些Token似乎在以太坊网络上凭空产生,没有生成记录,说好的区块链“不可篡改可追溯”呢?

该项目地址如下:https://cn.etherscan.com/token/0xf6CBA5729E9137149A278db075b53f429aa31C54
这是增发造成的吗?从真正意义上的增发来说,我们认为应该是相关项目发起方或授权方主动发起了一种增加Token供应量的行为,正常情况下,代币的增发有以下几个条件:
智能合约支持增发代币。
增发代币的权限通常由智能合约 owner 账户持有。
这种情况下,我们应该在链上看到增发的记录,比如ERC20 USDT的增发就会有类似这样的记录:

但是,据举报问题的项目方反映,它们并未向0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c转账,这个地址似乎有Token“从天而降”。

可以看到,上图记录中,合约创建后产生了4300万枚HJL,转账到0xfee0c开头地址,接着该地址转入0x2ebecf开头地址,接着我们看到了0xfa6dd2开头地址的转账,显然这个地址此前并未获得官方创建的相关Token。
于是,我们进一步查看了该Token的合约:https://cn.etherscan.com/address/0xf6CBA5729E9137149A278db075b53f429aa31C54#contracts

终于,我们发现了玄机所在,智能合约在部署到链上时,在正常发布参数_totalSupply设置供应量的Token的同时,还向地址0xfA6DD2B9976d67852Cc4b3180f1Ef8692c4aD87c 的账户上充值了总供应量 1% 的代币,并且这 1% 的代币并未计入总供应量中,就HJL而言,相当于实际发行了43000000+43000000*1% = 43000000+430000=43430000 HJL,而多出来的这些HJL似乎被这个地址给“偷”走了。

从地址0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c关于HJL的转账来看,它确实给人一种凭空获得HJL的感觉,并转出了330000HJL。

该地址内还剩下10万枚HJL,和转出的HJL加起来总额为43万HJL,符合合约中的操作。
我们进一步参看了该地址的转账记录,发现有不止一个此类“天降横财”式Token,都是未见转入和合约调用,该地址直接向外转出这些Token

这些项目的合约是不是也遇到类似问题呢?我们查询了Phantom Matter (PHTM2)的合约:https://cn.etherscan.com/address/0xbcc4bcc7577e4042d45ae189ba6c0b264d7bab34#code

不出意外的,我们看到了同样的代码,同样的地址,同样的百分之一增发式“偷取”策略,由此可见这实际上是相关合约留有后门,但是项目方表示并不知情,那么他们又是如何中招的呢。
与项目方的沟通进一步了解到,其发币合约并非自己开发,而是在一个名为“易代币”的发币平台完成,接下来的问题就是在使用这个平台的过程中:
平台的模板是否带有这样的代码。
如果带有这样的代码,是否这本是其功能设置的一部分,或者是客户支付费用的既定方式。
如果有这样的功能和设置,是否明示给客户。

于是,我们在测试网上进行了测试,在网站上,用户首先选择发币类型。

接着输入名称、符号、供应量等信息。

最后是支付相应的创建交易费用,然后确认就可以了,全程没有任何地方提及会有最终合约代码中产生的多发1%代币并转到其指定地址的行为,显然这并不是一个其既有的面向客户的功能或者设置。
北京链安已经在测试网络使用了该代币生成网站并部署合约,从合约代码来看,也看到了同样的多发Token并窃取的行为,接收地址也是0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c。由此可见,该网站以代币发布平台为名,在为客户提供代币发布服务的同时,在客户不知情的情况下获得代币,一旦相关代币可以交易流通,他们将可以将其卖出获益。
就0xfa6dd2b9976d67852cc4b3180f1ef8692c4ad87c地址关联的项目而言,主要有:
HJL (HJL)
Moneyhome (MH)
Phantom Matter (PHTM2)
CRS (CRS)
Libra Pi (LP)
SMART (SMART)
UCC (UC)
其中部分Token已经在交易所交易,我们也看到了涉事地址向相关交易所转账的记录,可见其模式便是暗中多发1%的Token,待其中有币上所便跟进卖出获利。
整个过程,我们发现项目方处于一种极不安全的“裸奔”状态,在使用所谓的发币平台的时候,整个过程对它们是黑盒的,它们看到的只是些设置选项,根本不知道中间的猫腻。与此同时,尽管代码部署并开验证后会开源,但是使用这样的平台的项目方通常技术能力有限,不会去检查其中的缺陷,而目前很多中小交易所上币的时候也不会对项目方做代码审计要求,这就造成这一代码里如此“张扬”的后门通过层层关卡而未被及时堵截。
在这里,北京链安提醒业内各方,对于涉及智能合约的开发请遵循相应的安全原则,如涉及外包开发请在对其能力评估的同时注意道德风险的评估。最后,智能合约的安全审计环节必不可少,请及时联系专业的安全机构进行相应的安全检测。
来源:北京链安
比推快讯
更多 >>- 前圣路易斯联储主席:若无更多数据联邦公开市场委员会不愿进一步调整利率
- 今日美国比特币 ETF 净流出 970 枚 BTC,以太坊 ETF 净流入 7391 枚 ETH
- BTCS Inc. 2025 年营收创下 1600 万美元新高,以太坊持仓量已超 7 万枚
- 贵金属全线走弱:现货白银跌 5%,现货黄金现跌 1.15%
- 美元走势稳健,市场静待周五非农就业报告
- 分析师:美国经济数据发布恢复常态,警惕政府停摆风险再度悄然浮现
- 机构:预计美联储将进一步降息,下调美元立场至“谨慎”
- 美国 2026 年劳动力市场面临冷开局,招聘动能趋弱
- Upexi 披露已增持 67,594 枚 SOL,总持仓量达到 2,174,583 枚
- “小非农”人数低于预期,现货金银短线波动暂不大
- 摩根大通将 JPM Coin 部署至 Canton 网络
- BitFuFu 发布运营数据:2025 年全年挖矿 3,662 枚比特币,持币规模持续提升
- Babylon 完成 1500 万美元融资,a16z Crypto 参投
- 币安人生早期大户将超 250 万美元代币转入 Binance,多以微薄利润退出
- WisdomTree 撤回其现货 XRP ETF 的 S-1 注册申请
- Vanadi Coffee 购买 12 枚 BTC,目前总持仓量增至 173 枚
- 某鲸鱼向币安存入 2810 枚 ETH 和约 20.45 万枚 LINK,价值超 1180 万美元
- Strategy 永续优先股 STRC 价格回升至 100 美元,或有助于其继续增持比特币
- 伯恩斯坦:比特币 2026 年可达 15 万美元,建议逢低加密货币公司股票
- Tether 和 Rumble 联合推出非托管加密钱包 Rumble Wallet
- “通过 ETH 多次波段盈利的巨鲸”将 BTC 多单仓位增至 1700 枚,现浮亏 60 万美元
- 太子集团创始人陈志被捕并遣送中国
- edgeX:Pre-TGE Season 启动,EDGE Chain 推进至开放测试阶段
- Bitwise CIO:若美国股市稳定且立法取得进展,加密市场今年将持续上涨
- 分析师:投资者重新评估委内瑞拉局势导致金价下跌
- 汇丰银行:预计 2026 年白银供应缺口将收窄至 1.4 亿盎司
- 穆迪 2026 年展望:稳定币将成为核心市场基础设施
- AppWorks 旗下基金 Fund IV 完成 1.65 亿美元募资,拟支持早期 AI 和 Web3 领域创企
- 星链收入再攀新高 SpaceX 估值迈向 1.6 万亿美元,目前仍持有 8285 枚 BTC
- 美股盘前加密概念股普跌,Strategy 逆势上涨 4.26%
- Coinbase 比特币溢价指数“转正”仅一天后再次“转负”,美国市场卖压反弹
- CleanSpark 披露于 2025 年 12 月出售 577 枚 BTC,总持有量达 13,099 枚
- a16z Crypto:隐私将在 2026 年成为加密领域最重要的竞争优势
- 劳埃德银行完成英国首笔使用代币化存款购买国债的交易
- 美参议院银行委员会将加密市场结构法案的审议日期定于 1 月 15 日
- Strive CEO Matt Cole:Strategy 正为 2026 年大规模数字信贷业务做准备
- RAKBank 获得阿联酋央行原则性批准,可发行迪拉姆锚定稳定币
- 以太坊第二次 BPO 硬分叉已将 blob 上限提高到 21
- Gate 研究院:震荡低波动格局延续,看涨价差期权需求增强
- 观点:美国高院周五或就特朗普全球关税合法性作出裁决,届时市场恐迎2026 最糟一天
- 易理华评 WLFI 将 BTC 换仓 ETH:稳定币和以太坊是最重要金融上链基建
- 对冲基金 Karatage 任命 IMC 前高管 Shane O'Callaghan 为高级合伙人
- 链上 PEPE 最大空头单币浮亏 13.3 万美元
- 数据:过去 1 小时 Binance 净流入 4,208.26 万 USDT
- 数据:87.82 万枚 UNI 从 Monetalis 转出,价值约 530 万美元
- 分析师:金价看涨动力犹存,非农与特朗普关税裁决成关键变数
- Tom Lee 旗下看空分析师:上半年或出现风险清算事件导致波动加剧
- 贝莱德高管:比特币仍处早期发展阶段
- SUN.io 完成 V2 路由合约更新部署
- 纳斯达克上市公司 AIxCrypto 拟通过购买普通股对法拉第未来战略投资 1000 万美元
比推专栏
更多 >>观点
比推热门文章
- 内幕交易,或许是预测市场最有价值的部分
- 分析师:美国经济数据发布恢复常态,警惕政府停摆风险再度悄然浮现
- 一条AI生成的“吹哨帖”,如何让两位CEO凌晨写小作文自证清白?
- MSCI暂缓剔除数字资产公司,但一场更大的规则博弈已然开启
- 机构:预计美联储将进一步降息,下调美元立场至“谨慎”
- 美国 2026 年劳动力市场面临冷开局,招聘动能趋弱
- Upexi 披露已增持 67,594 枚 SOL,总持仓量达到 2,174,583 枚
- “小非农”人数低于预期,现货金银短线波动暂不大
- 摩根大通将 JPM Coin 部署至 Canton 网络
- BitFuFu 发布运营数据:2025 年全年挖矿 3,662 枚比特币,持币规模持续提升
比推 APP



