火星链 火星链
Ctrl+D收藏火星链

ANC:Meerkat Finance跑路事件分析:上线不到1天就携款跑路,3000万美金被卷走

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目MeerkatFinance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。原地址如下:https://www.bishijie.com/kuaixun/909558.html成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址:进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定MeerkatFinance项目方已经跑路。

Binance Labs 宣布战略投资 RPG 游戏 Tatsumeeko:金色财经报道,Binance Labs 宣布战略投资 RPG (角色扮演)游戏 Tatsumeeko。Tatsumeeko 是一款可在 iOS、Android 和 Web 上使用的 Discord 角色扮演游戏,可无缝且引人入胜地向用户介绍加密货币和 NFT 的世界。通过这项投资,Tatsumeeko 将继续开发将在以太坊和 Solana 上发布的 MMORPG-lite 体验。[2022/6/9 4:14:38]

基于 Hedera 的数字隐私和身份应用 Meeco 获 HBAR 基金会 1 亿美元可持续发展基金支持:3月25日消息,基于Hedera的数字隐私和身份应用Meeco获 HBAR 基金会 1 亿美元可持续发展基金支持。Meeco 推出了代币可视化工具Trustury,该应用可以展示 Hedera 生态项目以及代币的全方位信息,并对项目在与利益相关者的沟通的透明度以及审计方面提供技术支持。此外,Meeco 采用零知识证明技术实现针对不同身份人员对不同内容的访问,保护项目的相关隐私。[2022/3/25 14:17:05]

△图1

币安智能链上Meerkat Finance项目金库合约遭遇黑客攻击:刚刚,微博大V“超级比特币”在微博表示,“BSC链上山寨羊驼defi项目跑路,三小时1300万美金。唉,土狗别冲啊!”

社群信息显示,DeFi项目Meerkat Finance金库合约遭遇黑客攻击,黑客利用漏洞盗取了金库中的全部资金。

金色财经在此提醒用户,挖矿有风险,投入需谨慎。[2021/3/4 18:15:16]

公告 | 火币:请MEET.ONE持币用户于9月30日24点钱完成换链操作:据火币Pro公告,MEET.ONE主链已于2018年7月30日从ERC-20切换至EOS,MEET.ONE旧币将于2018年10月1日00:00失效。用户需要于新加坡时间2018年9月30日23:59:59前至MEET.ONE钱包完成换链操作。[2018/9/22]

△图2二、事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

△图3

△图4根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

△图5成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

△图6最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。三、安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。BSC授权检查地址如下:https://bscscan.com/tokenapprovalchecker

标签:MEENCEANCNANGMEE价格Wick FinanceXfinanceCrafting Finance

芝麻开门交易所热门资讯
加密货币:比特币好消息来了:高盛重启加密货币交易柜台,花旗、富达相继加持

编者按:本文来自华尔街见闻,作者:王超高盛已重启加密货币交易柜台,并将从下周开始为客户提供比特币期货和无本金交割远期合约交易服务。据媒体报道,这支团队隶属于该行的全球市场部门.

1900/1/1 0:00:00
数字货币:数字货币心跳指数是什么?

数字货币市场心跳指数,简称心跳指数,是比特币本周平值期权隐含波动率数值,用于衡量数字货币市场价格的不确定性。心跳指数因其在时间轴上的波动曲线与心电图类似而得名.

1900/1/1 0:00:00
WOOD:Gavin Wood:你可以在波卡里再造一个 “以太坊”,却不能在以太坊里做出一个波卡

上个月底,波卡创始人GavinWood博士与区块链投资媒体RealVision副主编SebastianMoonjava进行了一个多小时的深度对谈,深入简出地聊了聊关于波卡的各种话题.

1900/1/1 0:00:00
DYDX:多个项目进入Layer 2,或将带领DEX爆发

编者按:本文来自金色财经,Odaily星球日报经授权转载。据dYdX中文社区消息,经过7个月的研发,dYdX新的通用保证金永续合约现已在第二层主网上发布.

1900/1/1 0:00:00
ALAX:一个卖了三百万的表情包

编者按:本文来自顾爷,作者:顾爷.

1900/1/1 0:00:00
LAR:铁打的BM再做社交网络,你还信吗?

编者按:本文来自蜂巢财经News,作者:茉莉,Odaily星球日报经授权转载。北京时间3月3日,去职Block.oneCTO刚2个月,DanielLarimer在推特曝光了他的下一个项目Clar.

1900/1/1 0:00:00