火星链 火星链
Ctrl+D收藏火星链
首页 > OKB > 正文

ETH:Beosin:zkSync生态DEX Merlin安全事件分析

作者:

时间:1900/1/1 0:00:00

2023年4月26日,据Beosin-EagleEye态势感知平台消息,MerlinDex发生安全事件,USDC-WETH流动性池的资金已全部被提取,攻击者获利共约180万美金。据了解,MerlinDex是一个去中心化交易所,关于本次安全事件,Beosin安全团队第一时间对事件进行了分析,结果如下。事件相关信息

我们以其中一笔交易为例进行分析攻击交易0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2攻击者地址0xc0D6987d10430292A3ca994dd7A31E461eb281820x2744d62a1e9ab975f4d77fe52e16206464ea79b7被攻击合约0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e攻击流程

Beosin:黑地址FTX Accounts Drainer已对大额资产进行兑换转移跨链等操作:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,截止2022年11月15日,黑地址FTX Accounts Drainer(0x59AB...32b)已对大额资产进行兑换转移跨链等操作。

目前大部分资金位于账户FTX Accounts Drainer的ETH平台,约228,523 个ETH($288,934,108)和8,184 个PAXG($14,395,174)。BSC平台约108,454 个BNB($29,962,644) 和1,685,309 个DAI($1,686,562) 。

其他部分资金位于ETH上的FTX Accounts Drainer 2账户上,约1999.4 个PAXG($3,516,404),FTX Accounts Drainer 3账户上约499 个PAXG($878,114),FTX Accounts Drainer 4账户上约499 个PAXG($878,114),其它链上的资产目前尚无异动,Beosin Trace将持续对黑地址异动进行监控。[2022/11/16 13:09:37]

1.第一步,池子创建者(0xc0D6987d10430292A3ca994dd7A31E461eb28182)创建了工厂合约,在初始化时Feeto地址已经被设为(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。

Beosin:Skyward Finance项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,Near链上的Skyward Finance项目遭受漏洞攻击,Beosin分析发现由于skyward.near合约的redeem_skyward函数没有正确校验token_account_ids参数,导致攻击者5ebc5ecca14a44175464d0e6a7d3b2a6890229cd5f19cfb29ce8b1651fd58d39传入相同的token_account_id,并多次领取了WNear奖励。本次攻击导致项目损失了约108万个Near,约320万美元。Beosin Trace追踪发现被盗金额已被攻击者转走。[2022/11/3 12:12:36]

Beosin已完成对永久通缩协议Mimosa代码审计:12月28日消息。据官方通告,区块链安全公司Beosin(LianAnTech)宣布已完成对永久通缩协议Mimosa的审计工作,审计项包括协议安全性评估、代码漏洞审查等,确认了MIMO在以太坊链上传输,通过扣除转账手续费的形式进行代币销毁,手续费比例可在有效范围0-100%内修改,当手续费比例为100%时转账数量全部销毁;目前手续费为默认5%。[2020/12/28 15:54:14]

2.攻击者通过工厂合约部署USDC-WETH池子,池子初始化时便将池子中的USDC和WETH最大化授权给了合约工厂的Feeto地址,可以看到这存在明显的中心化风险。

声音 | Beosin预警:Mercatox交易所再次遭hard_fail攻击:成都链安态势感知系统Beosin Eagle Eye检测到,今日晚上7点左右攻击mercatox交易所的黑客于晚上10:23时再次对该交易所发起(hard_fail)攻击,并获利500多EOS。成都链安提醒各大交易所,近日来不断有黑客尝试用(hard_fail)攻击手法来试探各大交易所,各大交易所需做好防护措施。[2019/3/15]

3.于是在有了最大授权的情况下,攻击者转走了该池子中的所有代币。

4.值得注意的是,在攻击发生之前,工厂合约的Owner和Feeto地址曾有过改动,但这一步并不是攻击所必须的,猜测可能是攻击者为了迷惑他人所做的操作。

最后可以看到USDC-WETH流动性池的资金已全部被提取,攻击者获利共约180万美金。漏洞分析

Beosin安全团队分析本次攻击主要利用了pair合约的中心化问题,在初始化时最大化授权了工厂合约中的Feeto地址,而导致池子中的资金随时可能被初始化时设定的Feeto地址提取走。资金追踪

攻击者调用了transferFrom函数从池子转出了811K的USDC给攻击者地址1。攻击者地址2从token1合约提取了435.2的eth,通过Anyswap跨链后转到以太坊地址和地址上,共获利约180万美元。截止发文时,BeosinKYT反分析平台发现目前被盗资金仍存放在上述攻击者的两个以太坊主网地址上,Beosin安全团队将持续对被盗资金进行监追踪。

总结

针对本次事件,Beosin安全团队建议,项目方应该使用多签钱包或DAO治理来管理具有重要权限的地址,用户在进行项目交互时也要多多了解此项目是否涉及风险。

标签:EOSSINACCETHleos币雷石链FSINU价格ACC币ETHA币是真的还是假的

OKB热门资讯
ARK:Starknet 2023年目标和路线图

这篇文章将阐述Starknet的2023年路线图,并说明推动它的考虑因素。该路线图侧重于性能和用户体验。我们的目标是为社区提供所需的透明度,因此我们会尽早分享路线图.

1900/1/1 0:00:00
GLO:盘点11家ETHGlobal Tokyo黑客松决赛项目

4月16日,于日本东京举办的ETHGlobalTokyo主题黑客松正式落幕。本届黑客松最终筛选出了11家决赛入围项目,涉及了钱包、NFT、DeFi、社交、支付、安全等多个领域.

1900/1/1 0:00:00
AMA:AMA回顾:徐工集团联合Conflux进军国际Web3,中国Web3及元宇宙的未来发展如何?

4月3日,徐工集团「ForReal」NFT举办首场中文AMA。主持人星球日报联合创始人彬萌与主讲人徐工海外创新创意部负责人孙思、Conflux联合创始人张元杰、ZensparkCEOCollin.

1900/1/1 0:00:00
POL:一文探讨L2如何影响L1上的价值捕获?

这个加密冬天,以太坊扩展解决方案的增长是少数被市场持续关注的故事。交易费用下降,应用程序迁移到L2,TVL正在增长;与此同时,用户体验也越来越好.

1900/1/1 0:00:00
APP:DappRadar Q1研报:DeFi TVL环比增长37.44%,NFT表现强劲

2023年第一季度的dapp行业经历了高潮和低谷,链上指标和市场趋势出现波动。然而,总体情绪仍然乐观,因为加密行业继续展示出弹性.

1900/1/1 0:00:00
DEFI:超详细学习指南:如何使用工具网站DefiLlama?

你第一次用DefiLlama是为了查询什么?我第一次是领导分配给我查询Avalanche生态的潜力DeFi任务.

1900/1/1 0:00:00