宇宙链 宇宙链
Ctrl+D收藏宇宙链

上线不到1天就携款跑路,3000万美金被卷走!Meerkat Finance事件解析

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。原文链接

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

Ergo DEX上线ERG/LunaDog池和ERG/Erdoge池:据官方消息,ErgoDEX宣布推出ERG/LunaDog池和ERG/Erdoge池,这些交易对是通过社区投票选出的。LunaDog 和 Erdoge是 Ergo 网络中首批在ErgoDEX 上上线的社区代币。[2021/12/2 12:47:01]

图1

Cardano母公司将推出以太坊跨链工具,目前已上线测试网:5月19日消息,Cardano母公司InputOutputHK于5月18日宣布将推出Cardano与以太坊跨链工具,以太坊ERC20代币可迁移到Cardano智能合约上运行,以解决以太坊网络的堵塞和高昂gas费问题。

目前,该功能处在测试阶段,区块链人工智能项目SingularityNET将成为第一个参与跨链的项目,其平台代币AGI将转换到Cardano网络,并生成新的AGIX代币。[2021/5/19 22:20:24]

图2

二、事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

公告 | AOFEX交易所开放积分(AP)抢购新上线币种权益:据官方消息,AOFEX交易所将于2020年2月17日14:00(GTM+8)正式开放积分(AP)抢购新上线币种权益,首期可限时限量抢购200,000APT。

AP是AOFEX生态系统中的一环,用户可通过在AOFEX生态系统内的积极行为获得AP奖励,持有者将享受生态系统内的多项权益,现可用于零成本参与创新型期权交易、抢购新上线币种等权益,后续将陆续开放更多权益。AOFEX交易所位于英国伦敦,是数字货币金融衍生品交易所。[2020/2/15]

行情 | BCHSV/USDT上线币安后持续走强 半小时涨近45%:今日下午16:00,币安正式上线BCH分叉币BCHABC及BCHSV交易对,BCHSV/USDT上线后持续走强,半小时涨近45%,现报129美元。[2018/11/16]

图3

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

三、安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:https://bscscan.com/tokenapprovalchecker?

标签:ERGDOGBCHDANEverGrow CoinSafedog ProtocolBCHC(BCL)CardanoEvo

火币网下载官方app热门资讯
Casper代币最全Coinlist公募细则

前言 小辣椒区块链与文中提到的企业、项目方没有利益关系。人是会犯错误的物种。小辣椒区块链不能保证所引用资料的真实、表达准确、观点正确,请根据自己的理性、能力圈参与市场。 正文 Casper代币CSPR公募具体时间定了.

1900/1/1 0:00:00
持续买入!MicroStrategy再度买入价值1500万美元的比特币

刚进入三月,MicroStrategy的首席执行官MichaelSaylor便发布推文宣布MicroStrategy已再度以约1500万美元的现金购买了约328个比特币,平均价格约为每个比特币4.571万美元.

1900/1/1 0:00:00
Hashmasks背后的故事:以太坊上最牛艺术品诞生之路

本文来自Decrypt,原文作者:ScottChipolina译者:Odaily星球日报Moni 2021年1月27日.

1900/1/1 0:00:00
Alpha瞄准了DeFi的热门领域永续合约,将推出AlphaX

原标题:《Alpha的AlphaX》 Alpha不是一个固定的产品从目前看,Alpha的产品主要是杠杆化的流动性挖矿,帮助加密资产提供者赚取收益,帮助流动性挖矿者提高收益,它本质上也是一个借贷市场,但它又不是普通的借贷市场.

1900/1/1 0:00:00
除了买比特币,对冲基金开始进军区块链艺术品收藏领域

截至2021年2月25日,比特币价格近1年大涨476%,经历近10年的加密货币获得更多金融机构及顶尖科技公司的青睐.

1900/1/1 0:00:00
IMF《跨境支付的数字货币:宏观金融的影响》报告解读

前言 本文的核心观点是数字货币会对宏观经济会有持续性的影响,而且其影响力不但不会减少,还会持续性增加.

1900/1/1 0:00:00