事件概览
北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。
原文链接如下:
https://www.bishijie.com/kuaixun/909558.html
成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址
进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。
NFT实用程序平台Tropee融资500万美元,Tioga Capital领投:金色财经报道,NFT实用程序平台Tropee获得500万美元的投资,Tioga Capital领投。The Sandbox的Sébastien Borget、Exclusible的Thibault Launay、Geometry的Grégoire le Jeune和Gem创始人Lorens Huculak等加密创始人也参与了该轮股权投资,该轮投资于8月结束。这家初创企业拒绝透露其估值。
Tropee旨在通过帮助品牌轻松地从他们的收藏品中创造用户体验,为NFTs注入效用。(the block)[2022/11/22 7:56:41]
Pussy Riot联合创始人推出UnicornDAO,拟融资500至1000万美元:3月9日消息,Pussy Riot 联合创始人 Nadya Tolokonnikova 宣布推出 UnicornDAO,旨在为加密货币和 Web3 领域中代表性不足的艺术家和团体提供金融工具、教育和资源,比如女性和 LGBTQ+ 艺术家。
据悉,UnicornDAO 目前已经得到了多位名人的支持,包括好莱坞知名经纪人 Gary Oseary、企业家和 NFT 爱好者 Gary Vaynerchuk,以及数字艺术家 Trippy、Pplpleasr 和 Beeple,该组织正在寻求首轮融资,预计将募集 500 至 1000 万美元,据 Nadya Tolokonnikova 透露,UnicornDAO 并不打算通过出售 Token 或 NFT 来募资,也不会基于治理 Token 进行加权投票。[2022/3/9 13:45:51]
图1
专注于Web 3领域投资公司Folius Ventures拟融资5000万美元:8月19日消息,Follius Ventures LLC是一家专注于Web3领域的投资公司,如今已运营数月,该投资公司由总部位于纽约的Briarwood Chase Management前董事Jason Kam创立,并获得了多家加密行业风投的支持,比如ParaFi Capital、Dragonfly Capital以及其他投资者,包括Compound创始人Robert Leshner、Vance Spencer、以及Framework Ventures创始人Michael Anderson和Kam前雇主Briarwood。
Follius Ventures计划投资Web3应用程序项目,即在区块链网络上运行的去中心化应用程序。该投资机构计划募集5000万美元,目前已经获得了4500万美元入资承诺,据悉他们将专注于亚太市场。(The Block)[2021/8/19 22:25:20]
Runtime Verification融资530万美元:官方消息,Elorand 开发工具包开发商 Runtime Verification已筹集了530万美元的资金。本轮融资由IOSG Ventures 领投,其他投资者还包括Maven 11、Borderless Capital、cFund、Hypersphere、Elrond Research 和 Tezos Foundation等。(U.Today)[2021/6/18 23:48:03]
图2
事件分析
紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。
图3
图4
根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:
图5
成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:
图6
最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。
安全建议
成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。
最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。
在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。
BSC授权检查地址如下:
https://bscscan.com/tokenapprovalchecker
来源/LongHash 截至2021年2月25日,比特币价格近1年大涨476%,经历近10年的加密货币获得更多金融机构及顶尖科技公司的青睐.
为了让你不在下次空投到来时成为狂欢人群中的孤独小丑,「先知实验室」整理了目前较为靠谱的一些交互机会,全部搞一波,空投领到手软.
2月25月,基于以太坊的足球NFT收藏游戏Sorare宣布完成5000万美元融资,Benchmark领投.
CNBC最新报道指出,花旗认为,比特币正处于一个“引爆点”,随着特斯拉和贝宝等公司对比特币产生兴趣,以及各国央行探索发行自己的数字货币,比特币有一天可能“成为国际贸易的首选货币”.
归纳与展望 2020是卓越不凡的一年,也是灾难重重的一年。新冠肺炎给全球经济和人类生活带来了深远的负面影响。3月12日的大跌使市场失去信心,但随之而来的DeFi的崛起引爆了整个盛夏.
上个月底,波卡创始人GavinWood博士与区块链投资媒体RealVision副主编SebastianMoonjava进行了一个多小时的深度对谈,深入简出地聊了聊关于波卡的各种话题.