月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Luna > 正文

虚拟资产:上线不到1天就携款跑路,3000万美金被卷走!Meerkat Finance事件解析_NPICK币

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。原文链接

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

香港虚拟资产交易平台Gate.HK正式上线:5月24日消息,据官方信息,5月23日,香港虚拟资产交易平台Gate.HK正式开启网站并开放注册和交易服务。Gate.HK专注于为虚拟资产投资者提供优质的虚拟资产交易体验,目前支持BTC、ETH及LTC的现货交易,将陆续提供更多交易服务。

据悉,此前Gate.HK已根据最新的监管要求准备向香港证监会申请虚拟资产服务提供者(VASP)的牌照,旨在为香港用户提供合规的虚拟资产交易服务。[2023/5/24 15:22:30]

图1

LLC上线HECO并将于2月21日16:00开启头矿:据官方消息,lilith.cash(LLC)新型算法稳定币预计于今日上线火币生态链HECO将于16:00开启头矿,支持HBTC、USDT、HUSD、HT、BAGS质押挖矿,合约代码已通过知道创宇安全审计。

lilith.cash在传统算法稳定币的基础上增加基础价值和回购销毁的机制,致力于将Lilith Cash Protocol带入世界,并服务于其社区。[2021/2/21 17:36:15]

图2

二、事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

链上期权协议Opyn上线两款ETH看跌期权:11月13消息,链上期权协议Opyn宣布上线两款新的ETH看跌期权,其中一款到期日11月27日,行权价为440美元,另一款到期日12月25日,行权价为400美元。[2020/11/13 14:11:38]

图3

Pickle质押奖励已上线 本周将分发35000枚SCRV:流动性挖矿项目Pickle?Finance官方发推表示,Pickle质押奖励已上线,35000枚SCRV(不是CRV)将在本周分发给Pickle质押者。[2020/10/8]

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

三、安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:https://bscscan.com/tokenapprovalchecker?

标签:虚拟资产PICKUSDGAT虚拟资产交易是什么意思NPICK币usdt币怎么兑换人民币在国内gat币前景

Luna热门资讯
以太坊:EIP-1559:伤害不大 侮辱极强_0XGAS价格

EIP-1559:伤害不大侮辱极强Conflux中文社区刚刚31要说最近区块链领域最有争议性的话题恐怕莫过于以太坊的EIP-1559交易费改革提案了,烤仔搬完了手头的砖也忍不住蹭热度来吐槽两句.

1900/1/1 0:00:00
ROL:V神说的跨Rollup DEX是什么?_BankRoll

当人们还在思考用rollup的方式缓解Layer1拥堵的时候,Vitalik已经在考虑rollup之间怎么做交互.

1900/1/1 0:00:00
数字人:数字人民币红包现身上海滩 首批内测用户已在这些商场用上_数字钱包会被警察冻结吗

上海商场也能使用数字人民币了!就在“女神节”期间的新世界城和新世界大丸百货。这是数字人民币首次用于上海商场的大型营销活动中.

1900/1/1 0:00:00
区块链:基于区块链的去中心化应用的四种架构模式_LIC

基于区块链的去中心化应用的四种架构模式区块链研究实验室刚刚26区块链有各种各样的用例集,从金融到去中心化互联网。但是,大多数区块链用例可以使用相对较少的模式来实现.

1900/1/1 0:00:00
TIDAL:波卡去中心化保险项目Tidal Finance通过代币私募获得180万美元融资_IDA

据TheBlock3月2日报道,一个尚未推出的基于波卡的去中心化保险协议TidalFinance,已经在一轮私募代币销售中筹集了180万美元.

1900/1/1 0:00:00
COIN:超300倍市盈率 Coinbase上市是助涨牛市还是拐点信号?_AgrolifeCoin

Coinbase又有了新的上市进展。适逢加密货币市场大跌之际,Coinbase向SEC递交了上市申请,将采用非IPO的直接上市方式登陆纳斯达全球精选市场.

1900/1/1 0:00:00