风险提示:理性看待区块链,提高风险意识!
分析SocialFi赛道新项目TOMO和New Bitcoin City
首页 > 业界 > 区块链 2023-10-20 17:07:25
币界网报道:

Friend.tech 的持续爆火让市场再一次注意到了 SocialFi 赛道。目前,各条链的Friend.tech 竞品层出不穷,Linea 链的 TOMO 和 NOS 链的 New Bitcoin City 凭借自身创新,在短时间内其TVL均突破1百万美元,成为 SocialFi 赛道新秀。

在此类 SocialFi 项目如火如荼地发展时,相关的安全风险受到了社区的广泛关注。8月底 Friend.tech 因API访问设计导致了隐私泄露;10月7日,Avalanche 链上的 Stars Arena 存在重入漏洞,黑客在其合约中重入调用0x5632b2e4函数,导致 sellShares 函数最终计算的结果异常大,协议损失约290万美元。

d779ce9bd5d44560820ea0becbe192ed~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=4l185tTNdTluU4KRnE3eLK6RAgk%3D

此前,Beosin 对 Friend.tech 的设计机制和潜在安全风险进行了详细地分析。今天 Beosin 安全团队为大家分析新秀项目 TOMO 和 New Bitcoin City,帮助大家了解其中的潜在风险。

TOMO 介绍

TOMO是Linea二层网络的Friend.tech竞品,在Friend.tech的基础上推出了“Vote”机制。Vote是推特用户在 TOMO 注册前的凭证,其他用户可以直接交易未注册用户的Vote。在用户注册后,对应的 Vote 会转为Key。

Vote的引入一定程度上避免了抢跑机器人的泛滥,无需监听推特用户进驻并滥发交易。同时交易Vote中5%的收益会分配给Vote对应的推特用户,该用户只要注册 TOMO 便可领取该收益。这为推特用户进驻 TOMO 提供了经济激励。

1d62e788886141d19ab63657ef98c9ef~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=Fr1bNmw5zqnAHP7M5quLXTMUEKI%3D

TOMO 风险分析

Beosin此前完成了对Linea公链上最大的衍生品交易所Tifo.trade的审计。本次我们通过 Beosin VaaS 工具扫描 TOMO 业务合约,结合 Beosin 安全审计专家的分析,发现 TOMO 存在以下风险:

911a017b135f412a9907d7a5e87845f0~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=CrWUy7gCjakU3Q6tTbKtIC%2F1eAk%3D

1. 业务风险

TOMO 的业务合约已经开源,查看其合约代码可以发现其基础的定价模型与 Friend.tech 类似。若S为当前持有量,TOMO 的 Key 价格模型为S^2/43370,而Friend.tech 的价格模型为 S^2/16000。这让 TOMO 的 Key 价格上涨得更加缓慢,一定程度上吸引更多用户参与交易。

但实质并没有改变,由于 Key 总量越大买价和卖价都越高,可能存在早期用户购入大量 Key,后期的用户购买的股权则可能产生亏损,参与投资需注意风险。

78ea4c96b4954720acc72ec7e5f19c3a~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=BaDGhICWNn%2FcZhaN4%2F6Q7r3XzBw%3D

TOMO 的定价模型

184b1c1cb4bd46d894bcda87ec5dc6ba~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=HBWxvRfq364yTU5chPMaiheP8yk%3D

Friend.tech 的定价模型

2. 中心化风险

与 Friend.tech 风险类似,TOMO 的中心化风险不可忽视。合约的 owner 可以无限制的调整手续费率,从而收取高昂的手续费,甚至可以设置100%的手续费让用户收不到卖出的钱,也可以设置超过100%的手续费率来暂停买入卖出功能。

347eebf75ba346dc81ffba2a77fe1cea~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=SpKr6DZL2%2FSkMvuicXjYP7m%2BIUY%3D

3. 私钥风险(ERC-4337钱包)

根据 TOMO 展示的资料,TOMO 对于用户注册后生成的钱包为ERC-4337钱包(账户抽象钱包)。社区对于此类钱包的资产安全性提出了质疑。

首先 Friend.tech 及大部分竞品如 Stars Arena 均使用 EOA 钱包,即普通的外部拥有钱包。EOA 钱包需要对发起的每笔交易都用私钥进行签名,交互应用时相对麻烦。同时用户难以安全地保存私钥,此前Deribit热钱包被盗2800万美元,Beosin对如何保障钱包安全进行了详细地分享。

为解决以上种种问题,ERC-4337提案通过引入称为“UserOperation”的交易对象来实现账户抽象,用户可以使用同时具备智能合约和 EOA 功能的单一钱包账户(账户抽象钱包)。不同的用户将 UserOperation 对象发送到 UserOperation 内存池中。由 Bundler 打包交易并提交到以太坊内存池。被打包的交易会经由 Entry Point 合约进行验证,然后调用特定的 Wallet 合约执行具体操作,随后上链。流程如下图所示:

8254befe6ae546a9b042285bef018410~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=hgbPhmvnCt5TVkkDkhbOMAkcgT0%3D

通过ERC-4337的工作流程,我们可以知道账户抽象钱包有以下潜在的风险点:

(1)合约风险

Entry Point 合约和 Wallet 合约需要由项目方自行实现,目前 TOMO 并未开源相关合约。Entry Point 合约负责验证 Bundler 提交的交易的合法性,并根据交易调用特定的 Wallet 合约。如果 Entry Point 合约和 Wallet 合约存在业务逻辑漏洞,则黑客可以通过构造特定的交易进行攻击。

(2)私钥相关风险

在ERC-4337方案下,如果用户遗忘私钥,可能有其它解决方案恢复钱包(根据项目方的方案设计)。但私钥被盗/泄漏给他人同样有可能造成用户的资产损失。10月18日,TOMO 开放了导出钱包私钥的功能,用户需导出私钥并防止私钥被盗取。

New Bitcoin City介绍

New Bitcoin City(或称Alpha)是基于比特币二层网络 NOS 的类似于 Friend.tech 的社交应用,支持网页端和移动端。用户可以在 New Bitcoin City 中交易 New Bitcoin City 和 Friend.tech 的 Key。此前,New Bitcoin City 团队还推出过 GameFi 项目 Mega Whales 和 DeFi 项目 New Bitcoin DEX。

86b1b8aeb663480399084f0c793bf44c~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=LsacHm5Cmig%2Ffhg7h39%2BOdXxEMQ%3D

New Bitcoin City风险分析

1. 业务风险

New Bitcoin City 也同样采用了与 Friend.tech 类似的定价模型,代码中的 PRICE_KEYS_DENOMINATOR为264000,NUMBER_UNIT_PER_ONE_ETHER为10。相比TOMO,价格增加得更加缓慢。

7c44618d19094e808d2790952d493d6e~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=GLb9%2BvoFccqdHwJrjovG6wCOIAw%3D

2. 网络风险

除了和 TOMO 部分存在一样的中心化风险外,根据 New Bitcoin City 团队描述,NOS 使用 Trustless Computer Layer2 技术以运行其合约。而Trustless Computer 也是由 New Bitcoin City 团队开发的,在执行层基于 OP Stack 开发兼容以太坊,在比特币网络完成数据验证。

c23ba5a5aedc4ff398f5b59e18142990~tplv-tt-origin-asy2:5aS05p2hQOWNgeWFg-aOoumVvw==.image?_iz=58558&from=article.pc_detail&x-expires=1698389359&x-signature=aEddeA1ViQqLMOncJNmNQr2uN1Q%3D

目前该网络上只有 New Bitcoin City 的社交应用活跃,网络的稳定性和安全性未经过检验。

3. 私钥管理

New Bitcoin City 与 Friend.tech 类似,用户在第一次用推特授权给应用后生成一个EOA钱包。但生成钱包是在 New Bitcoin City 后台完成的,其私钥生成和保管流程依然是未知的。

总结

Friend.tech 竞品在 Friend.tech 的基础上进行了改良和创新。核心的定价模型基本不变,在用户交互方面进行了改进,但未能很好地解决用户钱包私钥的存储问题。合约的中心化风险明显,用户在交互时需做好项目调研。

Beosin作为一家全球领先的区块链安全公司,在全球10多个国家和地区设立了分部,业务涵盖项目上线前的代码安全审计、项目运行时的安全风险监控、预警与阻断、虚拟货币被盗资产追回、安全合规KYT/AML等“一站式”区块链安全产品+服务,目前已为全球3000多个区块链企业提供安全技术服务,审计智能合约超过3000份。

上一篇: WEC社区治理代币和WEB3.0元宇宙社交平台达成深度战略合作
下一篇: TP钱包一键发币,PandaToo降低代币发行门槛
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
59,717.38 USDT
¥426,208.91
+3.21%
ETH以太坊
3,009.02 USDT
¥21,475.67
+2.64%
BNB币安币
566.42 USDT
¥4,042.59
+3.2%
USDT泰达币
1.02 USDT
¥7.28
+0.08%
SOL
142.00 USDT
¥1,013.46
+8.15%
XRP瑞波币
0.52200 USDT
¥3.73
+2.15%
USDC
1.00 USDT
¥7.14
-0.17%
DOGE狗狗币
0.13530 USDT
¥0.96560
+7.04%
TON
5.31 USDT
¥37.92
+11.73%
ADA艾达币
0.46030 USDT
¥3.29
+3.25%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
59588.95 USDT
¥431,340.57
+3.91%
Filecoin
5.9225 USDT
¥42.87
+5.01%
Solana
139.96 USDT
¥1,013.11
+8.25%
Arweave
34.1161 USDT
¥246.95
+20.9%
狗狗币
0.1337 USDT
¥0.97
+7.22%
Yield Guild Games
0.8029 USDT
¥5.81
+9.9%
字节元
0.015775 USDT
¥0.11
+2.46%
币安币
564.85 USDT
¥4,088.72
+3.2%
以太经典
25.9297 USDT
¥187.69
+3.22%
Conflux
0.2223 USDT
¥1.61
+3.68%
柚子
0.8111 USDT
¥5.87
+3.99%
以太坊
3003 USDT
¥21,737.52
+2.83%
最新快讯
更多
Messari创始人:若拜登再次当选,或导致大量加密货币被扣押
2024-05-03 12:55:22
Mode将于5月7日发布治理代币MODE
2024-05-03 12:49:44
某鲸鱼18小时前向Binance存入200万枚ENA
2024-05-03 12:43:25
zkSNACKs的CoinJoin协调服务将于6月1日起关闭
2024-05-03 12:39:23
鲸鱼向币安存入200万ENA,面临重大损失
2024-05-03 12:36:55
Balcony区块链平台通过AvalancheBlizzardFund获得种子前融资
2024-05-03 12:31:49
2024年加密货币预售前6名:BlockDAG的2200万美元预售和30000倍投资回报率击败GBTC、TUK、SPONGE、DOGE20和Scotty
2024-05-03 12:30:44
下载币界网APP