区块见闻 区块见闻
Ctrl+D收藏区块见闻

LUN:Beosin:zkSync生态DEX Merlin安全事件分析_GON

作者:

时间:

原文来源:Beosin

2023?年?4?月?26?日,据?Beosin-EagleEye?态势感知平台消息,MerlinDex?发生安全事件,USDC-WETH?流动性池的资金已全部被提取,攻击者获利共约?180?万美金。据了解,MerlinDex是一个去中心化交易所,关于本次安全事件,Beosin?安全团队第一时间对事件进行了分析,结果如下。

事件相关信息

我们以其中一笔交易为例进行分析

攻击交易

数据:一巨鲸1小时前将268.9万ARB转入Binance:金色财经报道,据链上分析师余烬监测,一巨鲸地址于3/29-5/17期间累计从Binance、OKX、Coinbase Prime提出675万枚ARB(834万美元),均价1.235美元。一小时前,该巨鲸又将268.9万ARB转入Binance。如果出售,他这部分ARB将实现85万美元的亏损。[2023/9/4 13:16:56]

0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2

韩国总理韩德洙:加密货币应纳入高级官员的财产登记:5月17日消息,韩国总理韩德洙17日就早先韩国国会议议员持有加密货币未披露表示,加密货币应纳入高级官员的财产登记。国会事务局在今年申报财产时要求说明是否拥有比特币等加密货币。

此前消息,韩国正义党主张对全体国会议员进行虚拟资产持有现状调查,并向国民权益委员会提交了 6 名所属议员的提供个人信息的同意书。[2023/5/18 15:09:34]

攻击者地址

0xc0D6987d10430292A3ca994dd7A31E461eb28182

0x2744d62a1e9ab975f4d77fe52e16206464ea79b7

被攻击合约

0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e

攻击流程

1.第一步,池子创建者(0xc0D6987d10430292A3ca994dd7A31E461eb28182)创建了工厂合约,在初始化时?Feeto?地址已经被设为(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。

2.攻击者通过工厂合约部署?USDC-WETH?池子,池子初始化时便将池子中的?USDC?和?WETH?最大化授权给了合约工厂的?Feeto?地址,可以看到这存在明显的中心化风险。

3.于是在有了最大授权的情况下,攻击者转走了该池子中的所有代币。

4.值得注意的是,在攻击发生之前,工厂合约的?Owner?和?Feeto?地址曾有过改动,但这一步并不是攻击所必须的,猜测可能是攻击者为了迷惑他人所做的操作。

最后可以看到?USDC-WETH?流动性池的资金已全部被提取,攻击者获利共约?180?万美金。

漏洞分析

Beosin?安全团队分析本次攻击主要利用了pair?合约的中心化问题,在初始化时最大化授权了工厂合约中的?Feeto?地址,而导致池子中的资金随时可能被初始化时设定的?Feeto?地址提取走。

资金追踪

攻击者调用了?transferFrom?函数从池子转出了?811?K?的?USDC?给攻击者地址?1?。攻击者地址?2?从?token?1?合约提取了?435.2?的?eth,通过?Anyswap?跨链后转到以太坊地址和地址上,共获利约?180?万美元。

截止发文时,BeosinKYT?反分析平台发现目前被盗资金仍存放在上述攻击者的两个以太坊主网地址上,Beosin?安全团队将持续对被盗资金进行监追踪。

总结

针对本次事件,Beosin?安全团队建议,项目方应该使用多签钱包或DAO治理来管理具有重要权限的地址,用户在进行项目交互时也要多多了解此项目是否涉及风险。

标签:LUNLUNAHTTGONluna币为什么暴跌htt币价格今日行情bigone英语怎么读

Gate交易所热门资讯
FIL:Temporary Suspension of Filecoin (FIL) Deposits and Withdrawals_ATIC

BitfinexwillsuspendFilecoin(FIL)depositsandwithdrawalsduetothenv19Lightingandnv20Thundernetworkup.

FIL:这三个潜力币将带给你巨大收益_区块链技术通俗讲解

加密货币市场蓬勃发展,投资者不断寻找下一件大事。对山寨币的兴趣激增加剧了这种搜索,特别是对于具有巨大收益潜力的低价代币.

TPS:LunaFi (LFI)_tps币圈

一、项目简介? LunaFi是一个领先的去中心化无与伦比的DeFi投注协议-为用户提供一个安全和无需信任的环境,他们可以在其中,投资,并有史以来第一次成为房子.

WILL:Bitfinex to List Bitget Token (BGB)_MathWallet麦子钱包app

We''repleasedtoannouncethatBitfinexwilllisttheBitgetToken(BGB).

BIT:小冯:双币低位寻求做多机会 黄金回踩1990多_USD

比特币,昨日日线最终在震荡中录得十字阴星,盘中最低下探27000关口后小幅反弹,文中给出的此位置多也成功获得入场机会并获利;日线来看,其实在上周就分析指标触底后有反弹需求,但是这种技术性的修正.

APE:一览以太坊提款功能开启后的带宽使用情况_Stellar Classic

原文标题:《BandwidthUsageafterEthereumWithdrawals》原文作者:AlexMiller?原文编译:Kxp,BlockBeats4月12日.