区块见闻 区块见闻
Ctrl+D收藏区块见闻

Meerkat Finance跑路事件分析:上线不到1天就携款跑路 3000万美金被卷走

作者:

时间:

北京时间2021年3月4日,根据[链必安-区块链安全态势感知平台(Beosin-OSINT)]舆情监测,BSC生态DeFi项目Meerkat Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。

成都链安(Beosin)安全团队第一时间针对该事件启动安全响应,针对用户攻击地址

(0x9542966f1114eaa5859201aa8d34358bfedbfa79)

进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat Finance项目方已经跑路。

WazirX联合创始人推出Web3游戏平台Tegro:2月16日消息,印度加密交易平台 WazirX 联合创始人兼首席运营官 Siddharth Menon 宣布与游戏开发商 SuperGaming 达成合作,共同推出 Web 3 游戏平台 Tegro,旨在推动玩家、游戏开发者和投资者以可持续、透明和公平的最佳方式释放 Web 3 游戏行业潜力。

Siddharth Menon 表示,手机游戏颠覆了游戏行业,而 Web3 游戏可能会带来更大的颠覆,Web3 游戏将成为游戏的下一个范式转变,为玩家开辟新的经济机会,甚至能开辟一个高达 2 万亿美元的庞大市场。根据 Tegro 发展路线图,该平台后续将推出 Tegro 市场、SDK、资产统计数据服务、以及相应的游戏应用程序接口(API)。(cointelegraph)[2022/2/16 9:54:51]

DeFi 聚合平台 Instadapp已上线Polygon Layer2 版本:官方消息,4月10日,DeFi 聚合平台 Instadapp宣布其Polygon Layer2版本已上线,目前已集成Aave Protocol,可提供小额交易的超快确认。[2021/4/11 20:07:10]

图1

图2

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

图3

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安(Beosin)安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

成都链安(Beosin)安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安(Beosin)安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:

https://bscscan.com/tokenapprovalchecker

标签:比特币CARDANcardano比特币价格实时行情美元Redacted CartelDANCEcardano币最新消息

以太坊最新价格热门资讯
关于传统金融市场拥抱加密世界的几点见解

在明确这些大背景之后,我们要探讨的还有未来传统机构“入圈”以及加密行业“出圈”的可能性。当然,这些可能性有的已经付诸实践,有的仍在探索之中。 Defi协议向传统世界的延伸 Vitalik曾经说过,从长远来看,Defi协议年利率不会比传统金融最高水平高出一百个点以上,Defi最有价值的部分可能是最无聊的那部分。

金色观察丨金融公链上的隐私性和透明度可以兼得吗?

金色财经 区块链3月10日讯 比特币作为无可争辩的、最具开创性的加密货币之王,却似乎并没有较好地解决一个区块链重要问题——隐私。

美国散户投资者更看好Cardano而非比特币 比特币鲸鱼正大举“逢低买入”

摘要:加密交易经纪商Voyager Digital发布的投资者情绪调查报告显示,与比特币相比,美国散户投资者更看好Cardano(ADA)。与此同时,比特币鲸鱼正大举“逢低买入”。 调查发现,接受调查的投资者中有31.8%称自己“最看好”Cardano,相比之下,22.2%的人看好比特币。第三位和第四位是以太坊和波卡,分别为12.2%和6.3%。

利好ETH上涨?EIP-1559正式被纳入以太坊“伦敦硬分叉”升级

3月5日,一项可以降低交易费用波动性的以太坊升级计划——EIP 1559,已经被正式纳入到以太坊的下一个主要硬分叉升级——“伦敦硬分叉”,预计时间为今年7月份。 EIP 1559提案通过烧掉以ETH支付的费用而不是分配矿工来减少交易费用的波动性。 尽管矿工将蒙受损失,但分析人士认为,这次升级可能会推高以太坊的价格,并使其使用成本更便宜。

Chainalysis首席经济学家:如何理解当下的加密市场?

近日,Chainalysis 首席经济学家 Philip Gradwell 发布推特称,比特币价格经历了近一个月的震荡,为理解这些波动可能的底部,他分析了过去吸引不同类型投资者进场时的比特币价格,如果再次到达这样的水平,那市场可能会产生新的变化。

如何破解区块链人才的结构性问题?

在区块链行业飞速发展的背景下,正面临人才供不应求、结构性短缺等问题。 在人才培养时间方面,因为区块链行业还是一个新兴事物,行业人才的培养时长和入行难度均比互联网行业要高;在存量人才方面,拥有相应知识结构和工作经验的也是凤毛麟角。