Investigación profunda sobre casos de Rug Pull, revelando el caos en el ecosistema de tokens de Ethereum
Introducción
En el mundo de Web3, nuevos tokens están surgiendo constantemente. ¿Alguna vez te has preguntado cuántos nuevos tokens se emiten cada día? ¿Son seguros estos nuevos tokens?
Estas preguntas no son infundadas. En los últimos meses, un equipo de seguridad ha capturado una gran cantidad de casos de transacciones de Rug Pull. Es notable que todos los tokens involucrados en estos casos son, sin excepción, nuevos tokens que acaban de ser lanzados en la cadena.
Luego, el equipo realizó una investigación profunda sobre estos casos de Rug Pull y descubrió que detrás de ellos existían bandas organizadas, y resumió las características modeladas de estos engaños. A través del análisis profundo de los métodos de operación de estas bandas, se descubrió una posible vía de promoción de fraude de los grupos de Rug Pull: los grupos de Telegram. Estas bandas utilizan la función "New Token Tracer" en ciertos grupos para atraer a los usuarios a comprar Tokens fraudulentos y, finalmente, obtener beneficios a través de Rug Pull.
El equipo contabilizó la información sobre el envío de tokens de estos grupos de Telegram desde noviembre de 2023 hasta principios de agosto de 2024, y descubrió que se enviaron un total de 93,930 nuevos tokens, de los cuales 46,526 estaban involucrados en Rug Pull, lo que representa un alto porcentaje del 49.53%. Según las estadísticas, el costo acumulado de inversión de los grupos detrás de estos tokens de Rug Pull fue de 149,813.72 ETH, y obtuvieron ganancias de 282,699.96 ETH con una tasa de retorno de hasta el 188.7%, equivalente a aproximadamente 800 millones de dólares.
Para evaluar la proporción de nuevos tokens enviados a través de grupos de Telegram en la red principal de Ethereum, el equipo recopiló datos sobre los nuevos tokens emitidos en la red principal de Ethereum durante el mismo período de tiempo. Los datos muestran que, durante este tiempo, se emitieron un total de 100,260 nuevos tokens, de los cuales los tokens enviados a través de grupos de Telegram representan el 89.99% de la red principal. En promedio, nacen aproximadamente 370 nuevos tokens por día, superando con creces las expectativas razonables. Tras una investigación más profunda, la verdad descubierta es inquietante: al menos 48,265 tokens están involucrados en estafas de Rug Pull, lo que representa el 48.14%. En otras palabras, casi uno de cada dos nuevos tokens en la red principal de Ethereum está involucrado en una estafa.
Además, el equipo también ha encontrado más casos de Rug Pull en otras redes de blockchain. Esto significa que no solo la mainnet de Ethereum, sino que la situación de seguridad de todo el nuevo ecosistema de tokens en Web3 es mucho más grave de lo que se esperaba. Por lo tanto, el equipo redactó este informe de investigación con la esperanza de ayudar a todos los miembros de Web3 a mejorar su conciencia de prevención, mantener la vigilancia frente a los innumerables fraudes y tomar las medidas preventivas necesarias a tiempo para proteger la seguridad de sus activos.
ERC-20 Token
Antes de comenzar oficialmente este informe, primero entendamos algunos conceptos básicos.
Los tokens ERC-20 son uno de los estándares de token más comunes en la blockchain actualmente, definiendo un conjunto de normas que permiten la interoperabilidad de los tokens entre diferentes contratos inteligentes y aplicaciones descentralizadas (dApp). El estándar ERC-20 especifica las funciones básicas de los tokens, como la transferencia, la consulta de saldos, la autorización de terceros para gestionar los tokens, entre otros. Gracias a este protocolo estandarizado, los desarrolladores pueden emitir y gestionar tokens más fácilmente, simplificando así la creación y el uso de tokens. De hecho, cualquier individuo u organización puede emitir su propio token basado en el estándar ERC-20 y recaudar fondos iniciales para diversos proyectos financieros a través de la venta anticipada de tokens. Debido a la amplia aplicación de los tokens ERC-20, se han convertido en la base de muchos ICO y proyectos de finanzas descentralizadas.
Las monedas que conocemos como USDT, PEPE y DOGE son tokens ERC-20, y los usuarios pueden comprarlos a través de intercambios descentralizados. Sin embargo, ciertos grupos de estafadores también pueden emitir sus propios tokens ERC-20 maliciosos con puertas traseras en el código, listarlos en intercambios descentralizados y luego inducir a los usuarios a comprarlos.
Casos típicos de fraude de Token Rug Pull
Aquí, utilizamos un caso de fraude con un Token de Rug Pull para profundizar en el modelo operativo de las estafas de Tokens maliciosos. Primero, es necesario aclarar que Rug Pull se refiere a un comportamiento fraudulento en el que el equipo del proyecto retira de repente los fondos o abandona el proyecto en un proyecto de finanzas descentralizadas, lo que provoca enormes pérdidas a los inversores. Y el Token de Rug Pull es un token emitido específicamente para llevar a cabo este tipo de fraude.
Los tokens Rug Pull mencionados en este artículo a veces también se conocen como "tokens de miel (Honey Pot)" o "tokens de estafa de salida (Exit Scam)", pero en lo que sigue nos referiremos a ellos de manera uniforme como tokens Rug Pull.
caso
Los atacantes (la banda Rug Pull) utilizaron la dirección Deployer (0x4bAF) para desplegar el Token TOMMI, y luego crearon un pool de liquidez con 1.5 ETH y 100,000,000 TOMMI, comprando activamente los Tokens TOMMI a través de otras direcciones para falsificar el volumen de transacciones del pool de liquidez y atraer a los usuarios y a los bots de lanzamiento en la cadena a comprar Tokens TOMMI. Cuando un número suficiente de bots de lanzamiento cae en la trampa, los atacantes utilizan la dirección Rug Puller (0x43a9) para ejecutar el Rug Pull, el Rug Puller utiliza 38,739,354 Tokens TOMMI para aplastar el pool de liquidez, canjeando aproximadamente 3.95 ETH. La fuente de tokens del Rug Puller proviene de la autorización maliciosa de Approval en el contrato de tokens TOMMI, el contrato de tokens TOMMI le otorga al Rug Puller permisos de approve del pool de liquidez al ser desplegado, lo que permite al Rug Puller retirar directamente los Tokens TOMMI del pool de liquidez y realizar el Rug Pull.
Usuarios disfrazados de Rug Puller (uno de ellos): 0x4027F4daBFBB616A8dCb19bb225B3cF17879c9A8
Dirección de transferencia de fondos de Rug Pull: 0x1d3970677aa2324E4822b293e500220958d493d0
Dirección de retención de fondos de Rug Pull: 0x28367D2656434b928a6799E0B091045e2ee84722
transacciones relacionadas
El Deployer obtiene fondos iniciales de un intercambio centralizado: 0x428262fb31b1378ea872a59528d3277a292efe7528d9ffa2bd926f8bd4129457
Despliegue del Token TOMMI: 0xf0389c0fa44f74bca24bc9d53710b21f1c4c8c5fba5b2ebf5a8adfa9b2d851f8
Crear un fondo de liquidez: 0x59bb8b69ca3fe2b3bb52825c7a96bf5f92c4dc2a8b9af3a2f1dddda0a79ee78c
La dirección de transferencia de fondos envía fondos a un usuario disfrazado (uno de ellos): 0x972942e97e4952382d4604227ce7b849b9360ba5213f2de6edabb35ebbd20eff
Disfrazar a los usuarios para comprar Token (uno de ellos): 0x814247c4f4362dc15e75c0167efaec8e3a5001ddbda6bc4ace6bd7c451a0b231
Rug Pull envía los fondos obtenidos a la dirección de tránsito: 0xf1e789f32b19089ccf3d0b9f7f4779eb00e724bb779d691f19a4a19d6fd15523
La dirección de tránsito enviará los fondos a la dirección de retención de fondos: 0xb78cba313021ab060bd1c8b024198a2e5e1abc458ef9070c0d11688506b7e8d7
proceso de Rug Pull
Preparar los fondos de ataque.
El atacante recargó 2.47309009ETH al Token Deployer (0x4bAF) a través de un intercambio centralizado como capital inicial para el Rug Pull.
Desplegar un Token de Rug Pull con puerta trasera.
Deployer crea el token TOMMI, premina 100,000,000 tokens y los asigna a sí mismo.
Crear un fondo de liquidez inicial.
El Deployer creó un pool de liquidez con 1.5 ETH y todos los Tokens preminados, obteniendo aproximadamente 0.387 Tokens LP.
Destruir toda la cantidad de suministro de Token pre-minados.
Token Deployer envía todos los LP Tokens a la dirección 0 para destruirlos. Dado que el contrato TOMMI no tiene función de Mint, en este momento, el Token Deployer teóricamente ha perdido la capacidad de Rug Pull. (Esta también es una de las condiciones necesarias para atraer a los bots de lanzamiento, algunos bots de lanzamiento evaluarán si los tokens recién añadidos al grupo presentan riesgo de Rug Pull. El Deployer también establece al propietario del contrato en la dirección 0, todo con el fin de engañar a los programas antifraude de los bots de lanzamiento).
Volumen de transacciones falsificado.
Los atacantes utilizan múltiples direcciones para comprar activamente tokens TOMMI del fondo de liquidez, aumentando el volumen de transacciones del fondo y atrayendo aún más a los bots de lanzamiento (la base para determinar que estas direcciones son disfrazadas por los atacantes: los fondos de las direcciones relacionadas provienen de direcciones de transferencia de fondos históricas del grupo Rug Pull).
El atacante inicia el Rug Pull a través de la dirección Rug Puller (0x43A9), transfiriendo directamente 38,739,354 tokens del fondo de liquidez a través de la puerta trasera del token, y luego utiliza estos tokens para aplastar el fondo, extrayendo aproximadamente 3.95 ETH.
El atacante envía los fondos obtenidos del Rug Pull a la dirección de intermediación 0xD921.
La dirección de transferencia 0xD921 envió fondos a la dirección de retención de fondos 0x2836. De aquí podemos ver que, cuando se completa el Rug Pull, el Rug Puller envía los fondos a una dirección de retención de fondos. La dirección de retención de fondos es el lugar donde hemos monitoreado una gran cantidad de casos de Rug Pull, y la dirección de retención de fondos dividirá la mayor parte de los fondos recibidos para comenzar una nueva ronda de Rug Pull, mientras que el resto de los fondos se retirará a través de un intercambio centralizado. Hemos encontrado varias direcciones de retención de fondos, y 0x2836 es una de ellas.
código de puerta trasera de Rug Pull
Aunque los atacantes han intentado demostrar al exterior que no pueden llevar a cabo un Rug Pull al destruir los LP Tokens, en realidad han dejado una puerta trasera maliciosa en la función openTrading del contrato del Token TOMMI, que permitirá que la liquidez apruebe la transferencia de Tokens al dirección del Rug Puller al crear el pool de liquidez, permitiendo que la dirección del Rug Puller retire directamente Tokens del pool de liquidez.
La implementación de la función openTrading se muestra en la Figura 9, y su función principal es crear nuevos pools de liquidez, pero el atacante
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
10 me gusta
Recompensa
10
4
Republicar
Compartir
Comentar
0/400
WalletInspector
· 08-12 14:21
Los estafadores han bloqueado la billetera otra vez.
Ver originalesResponder0
MEVictim
· 08-12 14:12
¿En este mercado roto aún quieren hacer nueva moneda? Rug Pull.
Ver originalesResponder0
MetaMaskVictim
· 08-12 14:08
¿Cuándo va a terminar esto de ser engañados?
Ver originalesResponder0
PebbleHander
· 08-12 13:58
Es realmente absurdo, ¿no hay cumplimiento en la revisión de fondos?
El nuevo token de Ethereum tiene hasta un 48% involucrado en un grupo de trampa que ha retirado 800 millones de dólares.
Investigación profunda sobre casos de Rug Pull, revelando el caos en el ecosistema de tokens de Ethereum
Introducción
En el mundo de Web3, nuevos tokens están surgiendo constantemente. ¿Alguna vez te has preguntado cuántos nuevos tokens se emiten cada día? ¿Son seguros estos nuevos tokens?
Estas preguntas no son infundadas. En los últimos meses, un equipo de seguridad ha capturado una gran cantidad de casos de transacciones de Rug Pull. Es notable que todos los tokens involucrados en estos casos son, sin excepción, nuevos tokens que acaban de ser lanzados en la cadena.
Luego, el equipo realizó una investigación profunda sobre estos casos de Rug Pull y descubrió que detrás de ellos existían bandas organizadas, y resumió las características modeladas de estos engaños. A través del análisis profundo de los métodos de operación de estas bandas, se descubrió una posible vía de promoción de fraude de los grupos de Rug Pull: los grupos de Telegram. Estas bandas utilizan la función "New Token Tracer" en ciertos grupos para atraer a los usuarios a comprar Tokens fraudulentos y, finalmente, obtener beneficios a través de Rug Pull.
El equipo contabilizó la información sobre el envío de tokens de estos grupos de Telegram desde noviembre de 2023 hasta principios de agosto de 2024, y descubrió que se enviaron un total de 93,930 nuevos tokens, de los cuales 46,526 estaban involucrados en Rug Pull, lo que representa un alto porcentaje del 49.53%. Según las estadísticas, el costo acumulado de inversión de los grupos detrás de estos tokens de Rug Pull fue de 149,813.72 ETH, y obtuvieron ganancias de 282,699.96 ETH con una tasa de retorno de hasta el 188.7%, equivalente a aproximadamente 800 millones de dólares.
Para evaluar la proporción de nuevos tokens enviados a través de grupos de Telegram en la red principal de Ethereum, el equipo recopiló datos sobre los nuevos tokens emitidos en la red principal de Ethereum durante el mismo período de tiempo. Los datos muestran que, durante este tiempo, se emitieron un total de 100,260 nuevos tokens, de los cuales los tokens enviados a través de grupos de Telegram representan el 89.99% de la red principal. En promedio, nacen aproximadamente 370 nuevos tokens por día, superando con creces las expectativas razonables. Tras una investigación más profunda, la verdad descubierta es inquietante: al menos 48,265 tokens están involucrados en estafas de Rug Pull, lo que representa el 48.14%. En otras palabras, casi uno de cada dos nuevos tokens en la red principal de Ethereum está involucrado en una estafa.
Además, el equipo también ha encontrado más casos de Rug Pull en otras redes de blockchain. Esto significa que no solo la mainnet de Ethereum, sino que la situación de seguridad de todo el nuevo ecosistema de tokens en Web3 es mucho más grave de lo que se esperaba. Por lo tanto, el equipo redactó este informe de investigación con la esperanza de ayudar a todos los miembros de Web3 a mejorar su conciencia de prevención, mantener la vigilancia frente a los innumerables fraudes y tomar las medidas preventivas necesarias a tiempo para proteger la seguridad de sus activos.
ERC-20 Token
Antes de comenzar oficialmente este informe, primero entendamos algunos conceptos básicos.
Los tokens ERC-20 son uno de los estándares de token más comunes en la blockchain actualmente, definiendo un conjunto de normas que permiten la interoperabilidad de los tokens entre diferentes contratos inteligentes y aplicaciones descentralizadas (dApp). El estándar ERC-20 especifica las funciones básicas de los tokens, como la transferencia, la consulta de saldos, la autorización de terceros para gestionar los tokens, entre otros. Gracias a este protocolo estandarizado, los desarrolladores pueden emitir y gestionar tokens más fácilmente, simplificando así la creación y el uso de tokens. De hecho, cualquier individuo u organización puede emitir su propio token basado en el estándar ERC-20 y recaudar fondos iniciales para diversos proyectos financieros a través de la venta anticipada de tokens. Debido a la amplia aplicación de los tokens ERC-20, se han convertido en la base de muchos ICO y proyectos de finanzas descentralizadas.
Las monedas que conocemos como USDT, PEPE y DOGE son tokens ERC-20, y los usuarios pueden comprarlos a través de intercambios descentralizados. Sin embargo, ciertos grupos de estafadores también pueden emitir sus propios tokens ERC-20 maliciosos con puertas traseras en el código, listarlos en intercambios descentralizados y luego inducir a los usuarios a comprarlos.
Casos típicos de fraude de Token Rug Pull
Aquí, utilizamos un caso de fraude con un Token de Rug Pull para profundizar en el modelo operativo de las estafas de Tokens maliciosos. Primero, es necesario aclarar que Rug Pull se refiere a un comportamiento fraudulento en el que el equipo del proyecto retira de repente los fondos o abandona el proyecto en un proyecto de finanzas descentralizadas, lo que provoca enormes pérdidas a los inversores. Y el Token de Rug Pull es un token emitido específicamente para llevar a cabo este tipo de fraude.
Los tokens Rug Pull mencionados en este artículo a veces también se conocen como "tokens de miel (Honey Pot)" o "tokens de estafa de salida (Exit Scam)", pero en lo que sigue nos referiremos a ellos de manera uniforme como tokens Rug Pull.
caso
Los atacantes (la banda Rug Pull) utilizaron la dirección Deployer (0x4bAF) para desplegar el Token TOMMI, y luego crearon un pool de liquidez con 1.5 ETH y 100,000,000 TOMMI, comprando activamente los Tokens TOMMI a través de otras direcciones para falsificar el volumen de transacciones del pool de liquidez y atraer a los usuarios y a los bots de lanzamiento en la cadena a comprar Tokens TOMMI. Cuando un número suficiente de bots de lanzamiento cae en la trampa, los atacantes utilizan la dirección Rug Puller (0x43a9) para ejecutar el Rug Pull, el Rug Puller utiliza 38,739,354 Tokens TOMMI para aplastar el pool de liquidez, canjeando aproximadamente 3.95 ETH. La fuente de tokens del Rug Puller proviene de la autorización maliciosa de Approval en el contrato de tokens TOMMI, el contrato de tokens TOMMI le otorga al Rug Puller permisos de approve del pool de liquidez al ser desplegado, lo que permite al Rug Puller retirar directamente los Tokens TOMMI del pool de liquidez y realizar el Rug Pull.
dirección relacionada
transacciones relacionadas
proceso de Rug Pull
El atacante recargó 2.47309009ETH al Token Deployer (0x4bAF) a través de un intercambio centralizado como capital inicial para el Rug Pull.
Deployer crea el token TOMMI, premina 100,000,000 tokens y los asigna a sí mismo.
El Deployer creó un pool de liquidez con 1.5 ETH y todos los Tokens preminados, obteniendo aproximadamente 0.387 Tokens LP.
Token Deployer envía todos los LP Tokens a la dirección 0 para destruirlos. Dado que el contrato TOMMI no tiene función de Mint, en este momento, el Token Deployer teóricamente ha perdido la capacidad de Rug Pull. (Esta también es una de las condiciones necesarias para atraer a los bots de lanzamiento, algunos bots de lanzamiento evaluarán si los tokens recién añadidos al grupo presentan riesgo de Rug Pull. El Deployer también establece al propietario del contrato en la dirección 0, todo con el fin de engañar a los programas antifraude de los bots de lanzamiento).
Los atacantes utilizan múltiples direcciones para comprar activamente tokens TOMMI del fondo de liquidez, aumentando el volumen de transacciones del fondo y atrayendo aún más a los bots de lanzamiento (la base para determinar que estas direcciones son disfrazadas por los atacantes: los fondos de las direcciones relacionadas provienen de direcciones de transferencia de fondos históricas del grupo Rug Pull).
código de puerta trasera de Rug Pull
Aunque los atacantes han intentado demostrar al exterior que no pueden llevar a cabo un Rug Pull al destruir los LP Tokens, en realidad han dejado una puerta trasera maliciosa en la función openTrading del contrato del Token TOMMI, que permitirá que la liquidez apruebe la transferencia de Tokens al dirección del Rug Puller al crear el pool de liquidez, permitiendo que la dirección del Rug Puller retire directamente Tokens del pool de liquidez.
La implementación de la función openTrading se muestra en la Figura 9, y su función principal es crear nuevos pools de liquidez, pero el atacante