链资讯 链资讯
Ctrl+D收藏链资讯

BSC:Meerkat Finance跑路事件分析:上线不到1天就携款跑路 3000万美金被卷走_BUSD

作者:

时间:

事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。

原文链接如下:

https://www.bishijie.com/kuaixun/909558.html

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址

Meebits系列NFT24小时交易额为658万美元:金色财经消息,据NFTGo.io数据显示,Meebits系列NFT总市值达8.29亿美元,在所有NFT项目总市值排名中位列第7;其24小时交易额为658.46万美元,增幅达4.11%。截止发稿时,该系列NFT当前地板价为4.23ETH。[2022/5/29 3:48:14]

进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

Bored Ape Yacht Club二级市场历史总交易额超越Meebits:7月17日消息,据CryptoSlam数据显示,Bored Ape Yacht Club二级市场历史总交易额达8205万美元,超越Meebits,升至第四位。[2021/7/18 0:59:48]

图1

图2

事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

FAMEEX上线LINK:据官方消息,FAMEEX于2020年7月15日上线LINK;平台将于2020年7月15日16点开放LINK充值,18点开放提现业务;同时,将于7月15日18点开放LINK/USDT、LINK/BTC、LINK/ETH币对交易。

FAMEEX是一家安全、流动性强、提供策略交易的数字资产交易平台,旨在最大限度地保障终端用户的操作体验和财产安全。投资者可以在FAMEEX进行币币、网格策略交易,获取超额收益。[2020/7/15]

图3

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:

https://bscscan.com/tokenapprovalchecker

标签:BSCNCEEERBUSDBSCD价格Moonday FinancePeerplaysRHOBUSD

中币交易所热门资讯
EFI:Arbitrum Rollup的工作原理_以太坊交易软件

此前我发过一篇文章比较ArbitrumRollup和其他rollup解决方案。但是没有细说ArbitrumRollup的工作原理,所以本文将详细介绍Arbitrum.

以太坊:3.3:以太坊反弹基本到头_免费挖以太坊币的aPP

以太坊从日线图来看,昨日价格在突破10日线未果后迅速回调下跌,在5、10日线中间收下一根十字星.

TPS:霍比特已上线CFX聚合交易币对_LUX

尊敬的社区用户: 霍比特交易所已上线CFX/USDT聚合交易对。由于CFX为聚合交易币对,所以暂时不开放充币和提币,充币和提币开放时间之后将会以公告另行通知.

ROLL:V神提出跨rollup扩容解决方案 以实现L2项目相互通信_TROLLER价格

以太坊联合创始人VitalikButerin提出了一种针对特定类型的跨rollup扩容解决方案,以应对不断增长的交易费用,同时创建一个统一的生态系统.

XEM:Symbol (XYM) 预上线福利:未来已来,$10,000美金 XEM等你来拿!_SYM币

为了庆祝Symbol(XYM)主网即将于3月15日上线,库币将联合NEM团队承诺提供价值10,000美金的XEM总奖池.

ZTB:ZTB智能链超级节点竞争白热化,趋势已来_TChain

随着币安智能链和火币HECO的火热发展,不得不说,智能链已成为区块链竞相追逐的新风口,每个入局者都野心勃勃,时刻准备在风口之上打一场漂亮的内容之战.