宇宙链 宇宙链
Ctrl+D收藏宇宙链

砸盘、销号、解散社群 Merlin Lab“跑路三连”暴露了DeFi哪些问题?

作者:

时间:1900/1/1 0:00:00

抛售代币、注销推特、微信群解散,昨夜BSC机池项目MerlinLab上演一出火速“大逃亡”。

6月29日15点24分,MerlinLab遭到黑客攻击。据区块链安全公司PeckShield分析,MerlinLab遭到黑客攻击源于MerlinStrategyAlpacaBNB中存在的逻辑漏洞,合约误将收益者转账的BNB作为挖矿收益,使得合约增发更多的MERL作为奖励。经过重复操作,攻击者获利30万美元。MERL短时腰斩,从$16.23跌至$6.09。

MerlinLab在这次攻击中反映很快,只不过这个“快”出乎大多数人的意料:

16:54,项目方开始着手调查此事。

17:24,项目方得出初步结论,是经济规则漏洞被利用了。

23:27,宣布关闭项目,通知用户停止存款并及时提取资金。

30日零点26分,项目方开始抛售代币。

狗狗币创始人Billy Markus:狗狗币真正价值不是拉盘砸盘,而是带给世界的“正能量”:狗狗币创始人之一Billy Markus近日在 Reddit 的狗狗币板块,为所有狗狗币爱好者写了一封信,在信中,他说自己在 2015 年已经把所有狗狗币都卖了。同时他更强调狗狗币真正的价值不是拉盘砸盘,而是带给世界的“正能量”。Billy Markus在信中说:“拉盘、砸盘、炒作什么的,毫无价值,本来世界已经很惨了,这些行为只能带来更负面的影响。作为创始人,在过去的 7 年中我已经看过很多东西了,我并不生气,只是感到失望。喜悦、善良、学习、给予、同理心、乐趣、社区、灵感、创造力、慷慨等等,这些因素的存在让我觉得狗狗币值得。如果社区体现了这些东西,那就是真正的价值。”[2021/2/13 19:40:03]

大多数没有想到,项目方对攻击事件的处理是关停项目。

根据项目方的说法,屡次遭受黑客攻击之后,开发人员对项目前景不乐观,并认为没有更多的经验去应对未来潜在的挑战,最初的愿景无力实现,只得无奈关停项目。

律师:Plustoken案涉及的数字货币已变现处置,无需担心“砸盘”:北京德恒律师事务所顾问刘扬发文称,昨天Plustoken案之所以能够刷屏,与相关标题党报道也有一定关系,在币圈微信群中甚至在流传“国家队砸盘了”的说法,查看两个案件的判决书发现:1.在Plustoken案二审刑事裁定书中提到:“收缴的赃物处置问题。经查,在案证据证实陈波向盐城市局申请由其委托北京知帆科技有限公司依法出售变现机关扣押的数字货币,所有款项作为其退赃款。原审法院据此认定陈波退出部分款项,并对其酌情从轻处罚。”

2.在Wotoken案二审刑事裁定书中提到:“数字资产处置变现合同一份。证明案发后,被告人李某某配合机关追缴赃款赃物情况。”

上述情况说明,相关数字货币的赃物处置应当是:由犯罪嫌疑人向机关提出申请,和相关公司签订合同,委托相关公司对机关扣押的数字货币进行变现处置,处置的所有款项作为犯罪嫌疑人的退赃款。这就说明,案涉数字货币早已经变现处置,所谓“砸盘”一说则无需担心。从涉案虚拟数字货币处置工作来讲,司法机关在本案中的处置方式颇具亮点,也给全国司法机关提出了一条新的思路,在整个处置过程中,司法机关并未作为主体参与其中,由犯罪嫌疑人和委托第三方公司处置。[2020/11/28 22:25:18]

目前,项目方官网依旧可以访问,资金可以正常提取。项目方文档、推特账号以及中文微信群已经解散。

警惕KuCoin黑客正利用Uniswap出货砸盘:据PeckShield旗下资产追踪平台CoinHolmes数据显示,自09月27日下午3时以来,CoinHolmes监控到标记为KuCoin黑客的多个地址,正持续将盗取的大量OCEAN代币转入去中心化交易所Uniswap进行砸盘出货,PeckShield安全人认为,黑客此举很可能对OCEAN关联交易对价格产生较大幅度波动影响,建议在OCEAN提供了流动性的LP尽快移除相关流动性。据悉,KuCoin被盗资产目前经中心化交易所会面临较大的封堵压力,因此黑客正尝试通过去中心化交易所进行。[2020/9/27]

这次事件,暴露了DeFi以下问题:

1)到底是团队作恶还是正常黑客攻击?

2)审计过的项目是否一定安全?

3)匿名项目是否值得信任?

4)项目方认输的成本低,给投资人造成的损失怎么办?

主力成交复盘:火币上的主力先砸盘,币安现货主力成交活跃:AICoin PRO版K线主力成交数据显示:13:00,火币BTC现货出现了一笔价格为7122.12美元,数量为253.66BTC的大单卖出;随后,币安BTC现货相继出现13笔,总额超过1132BTC的大额卖出,主力成交活跃。 可见,这轮下跌中,火币上的主力最先砸盘。另外,因主力成交活跃我们需要密切关注币安BTC现货的主力成交情况。[2020/4/10]

黑客是自己人?

PeckShield认为,这次事件有可能是团队作恶。

比如有一个疑点是:合约还没有准备好,为什么要急着部署在自己的主网上呢?

“与AlpacaFinance相关的单一资产机池今早刚刚上线MerlinLabs主网做测试,存在漏洞的合约尚未公布,也未提供给用户……实施这一攻击需要内幕信息,由于合约的部署、上线、审计经手多人,因此内幕人士有多个可能。”

分析 | 中国大户砸盘或难主导市场:AKG-Wages认为:市场阴跌模式持续,如下市场行为值得投资者重点关注:

1.USDT和USD平台成交量的分化,以Coinbase为代表性的USD平台成交量依然低迷,以币安为代表的USDT平台交易活跃,也是目前市场抛压的聚集地(中国大户终于在比特币上硬气一回,可惜是砸盘方面)。

2.技术分析角度,目前已经在4H级别第二次形成底背离,但是目前是“弱势底背离”,暂时不做入场参考点。

3.此处有小转大的风险,跌破8400-8500的支撑带作为“小转大”成功的标志,如果失败,价格将短期触底。(价格参考Coinbase)

关键点位提示:

8650/8850构成日内关键压力位;

8600-8500构成日内关键支撑位。[2019/11/15]

团队作恶可能是:①核心人员主动作恶;②部分人员偷偷作恶;③部分人员与外部黑客联手,里应外合。

项目方在被攻击后连夜关停项目、清空推特、清空项目wiki、解散微信群、抛售代币等操作,似乎有理由让人怀疑这是团队主动作恶。

不过,这次攻击获利金额大约是30万美元,MerlinLabs在被攻击前的TVL大约有2亿美元。如果是核心团队主动作恶,这个收益看上去没有足够的诱惑力。

项目方关停项目并没有关闭项目网站,仍旧给投资人时间提取资金。这种做法似乎说明是②或者③的可能性大一些。

也有可能完全是来自外部黑客攻击,实属巧合。

审计的项目安全吗?

大多数DeFi项目会找审计公司出具审计报告为项目的安全性背书。

不过,审计过的项目并非一定安全。5月份发生的BSC集中被黑客攻击案例,其中不少项目是经区块链安全公司审计过了的。

PeckShield告诉巴比特,防御攻击不是一个静态的过程,它是个动态的过程。

简而言之,需采用“事前事中事后”三段式防御模式,在新合约上线之前要进行全面而专业的智能合约安全审计,这一步主要是帮助协议排查已知的各类漏洞,审计并不能解决所有问题。

此外,还要注意排查与其他DeFi产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞;要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务。

在DeFi安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失;并且应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。

在其他协议发生安全事件后,要对自己的协议进行仔细地查缺补漏,是否有相似的漏洞,是否有潜在的风险。我们认为除了需要构建安全的预言机策略,还要透彻理解协议,在预言机这一源头上下功夫,做到从审计角度查出问题,提供可靠的链下解决方案,及时查缺补漏,才能减小因预言机传达失真数据而带来的价格操纵风险。

匿名项目是否值得信任?

根据Debank排行榜,目前排名前十的DeFi项目,几乎都是实名的。

比如,Curve创始人MichaelEgorov,和V神一样是俄罗斯人。Aave创始人兼首席执行官StaniKulechov,曾在赫尔辛基大学攻读法律专业。Uniswap创始人HaydenAdams毕业后第一份工作就被裁员,然后世界上少了一名青年电气工程师多了一位DeFi开创者。

其他的像Compound、MakerDAO、Liquity也都是实名项目。Venus项目由Swipe团队支持,Swipe是Binance投资公司。

只有PancakeSwap和SushiSwap的团队是匿名的。不过,SushiSwap的几个核心开发者在推特还算比较活跃,在国内也有专门的中文运营社区。

虽然区块链讲究去中心化、去信任,实际情况却是,实名项目更容易赢得投资人信任。

遗憾的是,MerlinLabs是匿名项目。

项目被随意丢弃,投资人只能认赔?

MerlinLabs在被攻击之后采取的解决方案并未如前两次一样修补漏洞并且为投资人制定补偿方案。相反,项目方的做法是迅速抛售代币然后宣布项目解散。

这种做法直接导致已经腰斩的币价走向归零。

币价暴跌,同样导致为项目提供流动性的LP损失惨重。

可以毫不客气地说,项目方这样做是极不负责任的,完全置投资者利益于不顾。

昨晚抄底的投资者成本多在6-8美元区间,一觉醒来归零。

由于项目方是匿名的,同时项目推特注销、电报群禁言、微信群解散,受损失的投资人几乎无处讨要说法。

DeFi没有监管,在“Codeislaw”的区块链世界投资人除了寄希望于项目代码安全,还有就是靠项目方自我道德约束,一旦这两道防线被突破,投资人似乎只能自认倒霉。

标签:MERLMERMerlin狗狗币MERC币狗狗币马斯克火箭

比特币交易热门资讯
以太坊EIP-1559升级在即 衍生品指标却显示交易员没看多

衍生品数据显示,相比比特币,交易员对以太坊的乐观情绪并不是那么强烈。尽管与比特币22%的涨幅相比,山寨币在2021年上半年获得了近200%的涨幅,但交易员似乎更容易受到以太坊近期表现不佳的影响.

1900/1/1 0:00:00
如何评估NFT价值

评估NFT的方法 评估NFT有主观和客观两个维度。有人可能认为他们在2017年免费声称的低特性CryptoPunk是无价的.

1900/1/1 0:00:00
虚拟币挖矿“逃向”海外 产业区块链如雨后春笋蓬勃发展

进入6月份后,我国对虚拟币交易、挖矿的监管力度进一步加强,延续了5月份以来的从严监管政策。一方面,多部门提示虚拟币交易、炒作风险,从银行和支付端出重拳打击;另一方面,多地全面清退挖矿企业,从比特币产业链条的源头开始“封堵”.

1900/1/1 0:00:00
灰度GBTC解锁会冲击市场吗?

(图片来源于网络) 最近DeFi和NFT板块忽然热了起来,颇有点先声夺人的意味。遥想当年,2020年三季度,亦是DeFi领衔,热了一波之后,至10月BTC开启牛市征程。历史从来不会简单重复,但它有可能押韵.

1900/1/1 0:00:00
金色晚报 | 6月24日晚间重要动态一览

12:00-21:00关键词:a16z、英国FCA、Gemini、GalaxyDigital、蚂蚁链1.a16z宣布成立22亿美元的第三只加密货币基金2.山西省“十四五”14个战略性新兴产业规划涉及区块链3.

1900/1/1 0:00:00
前YC总裁下场创业 这一次他想创个乌托邦

只要你关注互联网科技,一定听过YCombinator。YC的投资,就是初创公司最好的背书;YC的理念被硅谷创业者视为圣经.

1900/1/1 0:00:00