火星链 火星链
Ctrl+D收藏火星链

BOB:上线不到1天就携款跑路,3000万美金被卷走!Meerkat Finance事件解析

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。原文链接

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

Coinbase将Injective (INJ)、Audius (AUDIO)等列入上线计划:9月7日,据官方推特,Coinbase将Convex Finance (CVX)、Ocean Protocol (OCEAN)、Pundi X (PUNDIX)、Injective (INJ)、Audius (AUDIO)和XMON (XMON)列入路线图资产列表。

据悉,Coinbase此前决定,为提高资产透明度,将提前列出已决定上线的资产,并移至路线图。[2022/9/7 13:13:01]

图1

SushiSwap NFT平台Shoyu将于下周上线:10月26日消息,SushiSwap NFT平台Shoyu将于下周上线。[2021/10/26 20:57:12]

图2

二、事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

BHEX上线第三期BobCat HNT矿机预售:据BHEX官方消息,BHEX将于今日14:00(UTC+8)开启第三期BobCat HNT矿机预售。

本期BobCat HNT矿机预售,认购总量限2,500台,采用“限时限量抢购凭证HNTH,1:1兑换HNT矿机”的方式,4月29日14:00-5月13日 14:00(UTC+8),所有平台用户均可以549USDT的价格进行认购。认购期间,BHEX还将抽取10位幸运锦鲤,享受订单内1台矿机8折优惠的福利。

BobCat Miner 300矿机是BobCat与Easylinkin合作开发的,专门为Helium用户获取HNT而设计的热点矿机。BobCat(山猫)是专为全球Decentralized Network用户而生的物联网服务商,团队拥有丰富的Helium HNT获取经验与矿机技术经验。Easylinkin是一家领先的LoRaWAN网关制造商,拥有200多项与LPWAN相关的专利,其网关和解决方案已部署在中国和海外100多个城市。[2021/4/29 21:09:55]

图3

FDEX已上线WOZX(EFFORCE),最高涨幅191%:据官方消息,FDEX去中心化交易平台已于香港时间12月15日14:00上线WOZX(EFFORCE),并开放WOZX/USDT、WOZX/BTC交易。据FDEX官网显示,截止今日16:00点,FDEX平台上WOZX的最高涨幅达191%,目前报价2.81USDT。更多详情请前往官网查询。

WOZX是苹果联合创始人Steve Wozniak创立的区块链能源项目EFFORCE的平台通证,可用于节能支付和积分通证。FDEX是FShares Group旗下的去中心化交易平台,致力于为全球用户提供可信数字资产服务。[2020/12/15 15:16:03]

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

三、安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:https://bscscan.com/tokenapprovalchecker?

标签:HNTBOBOZXBCAThnt币在哪里交易NABOBOZX价格SHIBCAT

抹茶交易所热门资讯
BTC:大型机构「逆市做多」悄然站至中小投资者对立面

3月6日,CFTC公布了最新一期CME比特币期货周报,最新统计周期内BTC价格近乎停滞,周内行情虽然有所反复,但是最终整个统计周期内价格实际波动幅度不足100美元.

1900/1/1 0:00:00
ITA:对话V神 以太坊Rollup 二层技术全解读

原标题:VitalikAMA,以太坊Rollup二层技术全解读第一时间分享昨晚咕噜和Vitalik就以太坊Rollup二层技术进行的AMA。欢迎大家转载、传播,但请注明该笔记版本由行走整理.

1900/1/1 0:00:00
COI:美国国债利率如何对加密市场施加影响?

2月25日,美国10年期国债利率突然冲高至1.6%,引起纳斯达克市场与加密市场同时暴跌,也令市场对比特币价格未来趋势的信心产生动摇.

1900/1/1 0:00:00
区块链:比特币越成功就真的越危险吗?它对世界的影响已“不可逆转”

作者:张烽达利欧在最近阐述对比特币等加密货币的文章中,其中最令人印象深刻的一个观点是,“我认为比特币面临的最大风险是成功,因为一旦成功了,政府就会不惜花大力气来试图扼杀它.

1900/1/1 0:00:00
OTC:行情分析:以太坊交易所大额流出,继续领涨大盘

金色财经合约行情分析 | BTC震荡缓慢下跌,市场做多情绪受到压制:据火币BTC永续合约行情显示,截至今日18:00(GMT+8),BTC价格暂报11710美元(-2.38%).

1900/1/1 0:00:00
NAC:NA(Nirvana)Chain公链连接百万亿美元体量的大数据价值创造

引言:NAChain公链将场景的权利下放,加上各种创新技术加持,必然导致人们创造场景的积极性增高,产出的价值也会呈指数型增长。互联网的到来,给人们的生活带来了惊人变化.

1900/1/1 0:00:00