事实证明,币安确实有能力冻结BNB Chain上的私人钱包地址——尽管只有在所有验证者的共识下才能实现。
PopcornSwap诈骗案:一个对去中心化交易的警示故事
2021年1月28日,基于BNB链的去中心化交易所PopcornSwap执行了一次rug pull骗局,利用交易所智能合约中的一个鲜为人知的“preUpgrade”功能,窃取了超过200万美元的流动性提供者(LP)资产。用户们希望由创建BNB链的币安(Binance)能够冻结诈骗者的地址。然而,诈骗者账户中的BNB数量逐渐增长到超过1000万美元,用户们则一直猜测这些资金是否已被冻结。
调查揭示,与普遍看法相反,币安确实能够冻结BNB链上的私人钱包地址,只要所有验证者同意。虽然币安最终冻结了攻击者的地址,但这一行动发生在诈骗事件近两年之后。期间,攻击者自愿将资金保留在原账户中,没有移动这些资金。
PopcornSwap的rug pull骗局
2021年,PopcornSwap成为新上线的币安智能链(BSC,后改名为BNB智能链)上首批去中心化交易所之一。一些用户涌向PopcornSwap存入流动性,希望从他们预期在BSC上实现的高交易量中获利。然而,他们不仅未能获得预期的高收益,反而损失了所有存入的资金。PopcornSwap是PancakeSwap的一个分叉,而PancakeSwap又是以太坊上的SushiSwap的一个分叉。而SushiSwap恰巧包含了一个“preUpgrade”功能,允许开发者批准自己作为每个流动性提供者(LP)代币的支出者,从而可以耗尽协议持有的所有资产。
2021年1月28日,协调世界时下午1:26到5:53之间,一个名为“Fake_Phishing7”的BSC地址使用上述功能耗尽了协议价值200万美元的加密货币,并在此过程中将所有资金转换为该网络的本地代币BNB。PopcornSwap的流动性提供者失去了所有资产。攻击结束时,Fake_Phishing7发起了最后一笔交易,将250,913个币安锚定的美元硬币(USDC)兑换为5,536个BNB。至此,诈骗者在其地址中持有约48,511个BNB,当时价值200万美元(现在价值1080万美元)。

受害者向币安求助
在骗局发生后,受害者组建了一个名为PopcornSwap Rugpull的Telegram群组,并敦促彼此联系币安报告欺诈行为,要求在任何资金兑现之前冻结诈骗者的地址。一些用户认为币安可以冻结诈骗者的私人钱包地址,而另一些人则认为这是不可能的,因为中心化交易所无法冻结私人钱包地址。
交易所的回应
2021年1月29日,币安回应了其中一位PopcornSwap的受害者。自称“Richie”的用户发布了一张他们收到的邮件图片。在邮件中,币安客服代表错误地声称“诈骗者的钱包已被冻结。”客服代表敦促Richie和所有PopcornSwap用户“耐心等待,直到当局解决整个情况。”
但到了2022年10月,被盗资金仍然未被移动,所有要求客服响应的尝试都只得到了要求用户联系警方的模板信。PopcornSwap的受害者对交易所似乎冷漠的回应感到困惑。然而,区块链数据表明,在这些投诉期间,币安并未持有任何被盗资金,也与窃取用户资金的实体无关。
与币安客服代表的声明相反,BNB智能链的数据表明,诈骗者的地址在2022年10月6日之前并未被冻结。相反,资金一直留在攻击者的账户中,且从未被存入中心化交易所或桥接到其他网络。诈骗者未能兑现他们的赃款,也未能从攻击中获利。但这一失败归因于诈骗者自身缺乏行动,而非币安采取了任何冻结措施。

2022年10月6日的冻结行动
2022年10月6日,在一起与PopcornSwap骗局完全无关的攻击中,BSC Token Hub桥被利用,损失超过5.7亿美元。攻击者利用桥代码中的一个漏洞,在未先将资金存入Beacon链一侧的情况下,在BSC上发行了200万个BNB。这意味着BSC上的BNB总供应量增加了200万个。

攻击者立即将价值1亿美元的被利用的BNB桥接到其他网络,有效地将资金置于BSC验证者的控制之外。作为回应,BSC开发者提出了一项硬分叉的提议,该提议将关闭桥并冻结攻击者的地址。在起草此提议时,团队还在代码中加入了一行,冻结PopcornSwap诈骗者的地址。
这一升级得到了BNB链所有验证者的一致通过。因此,桥攻击者和PopcornSwap诈骗者的地址在2022年10月6日之后被禁止执行任何外发交易。然而,新的提议并未包括将冻结的资金转移到另一个地址的代码。受害者认为币安本可以做更多来缓解这一事件。
币安的回应
在2023年8月31日与Cointelegraph的一次对话中,币安的一位代表证实,冻结Fake_Phishing7地址的提议是由币安在2022年10月6日提出的。代表还证实,这只是一个提议,必须得到验证者的同意才能实施。在这种情况下,该提议得到了所有网络验证者的一致同意。代表表示:
“应PopcornSwap受害者的要求,币安提出在2022年10月与BNB桥攻击者一起将攻击者的地址列入黑名单,该提议由BNB链团队提交,并得到网络验证者的批准。”
币安还确认,符合区块链数据,资金从未转移到其控制之下。“我们可以确认,诈骗者没有将资金转移到币安,我们无法控制这些资金,”他们表示。“BNB链是一个开源和去中心化的生态系统;钱包和/或其资金无法随意冻结,[且]治理决策由社区协调。”
币安声称调查尚未结束,并表示交易所随时准备在警察需要时提供协助。“此案件仍在调查中,我们的调查团队随时准备支持执法部门追捕那些责任人,”代表表示。
PopcornSwap诈骗案:一个警示故事
PopcornSwap骗局的受害者损失了超过200万美元的血汗钱,鉴于币安开发了BNB智能链,他们向其求助。交易所最初拒绝帮助,称区块链具有去中心化的性质,但后来改变立场,在BNB链验证者同意的情况下冻结了诈骗者的私人地址。
PopcornSwap诈骗案也提醒人们使用智能合约的风险。如果智能合约包含允许攻击者耗尽用户资金的漏洞,受害者在攻击完成后将面临艰难的报销之路,因为链的分叉基本上需要一致同意才能实施——这就是区块链的性质。此外,尽管宣称去中心化,许多实体实际上可以在愿意时对用户资产行使控制权。
原文链接