链资讯 链资讯
Ctrl+D收藏链资讯
首页 > FTX > 正文

STA:上线不到1天就携款跑路,3000万美金被卷走!Meerkat Finance事件解析_NET

作者:

时间:

一、事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。原文链接

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

Channels已于5月14日23点上线DAI、USDC借贷功能:据官方消息,Channels已成为Heco上头部DAI、USDC借贷平台。Channels已于5月14日23点上线了DAI、USDC借贷功能,上线不到24h存借总额就达到1300万美金。

?Channels主打用户资产安全性,支持LP抵押借贷+LP机池,目前已支持17个主流币种的存借和6个LP资产抵押借贷,平台代币CAN已上线Huobi Global。[2021/5/15 22:06:35]

图1

BiKi平台今日上线ZKS 开盘涨幅474%:据官方消息,BiKi平台今日上线ZKS(ZKSwap),并开放ZKS/USDT交易对,开盘最高涨幅达474%,开盘价0.07USDT,现报价0.253USDT。

BiKi已开启ZKS网格交易、流动性挖矿,用户通过网格宝开启ZKS/USDT网格交易,满足条件即可获得网格+流动性挖矿双收益,一键双挖。[2021/1/6 16:33:10]

图2

二、事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

BitMax平台上线项目STAKE 24h涨幅超45% 累计涨幅超5倍:据BitMax官网显示,截止今日14:00其平台上STAKE 24小时涨幅达47.69%,自上线以来STAKE累计涨幅达505%。

BitMax交易所曾开启xDai chain(STAKE)竞拍活动,并于15秒时间售罄。最终拍卖价550USDT/份。xDai Chain (STAKE)于北京时间4月29日 22:00在BitMax上线,并开放STAKE/USDT交易对。

更多详情请见BitMax平台官网。[2020/5/11]

图3

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

三、安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:https://bscscan.com/tokenapprovalchecker?

标签:STADEFIALLNETAstar NetworkDefyDefiALLWIN币Load Network

FTX热门资讯
比特币:美媒:过去一年60多国发展数字货币 中国领先_New Bitcoin

《纽约时报》3月1日文章,原题:中国大举推进国家数字货币??近来,安娜贝尔·黄抽到一个试用中国最新经济实验的政府红包.

CFX:Conflux发布锁仓及销毁公告:4170万枚CFX已销毁_CFX Quantum

基于2020年12月14日网络升级投票,关于生态基金用途(ConfluxNetworkEcosystemFundUsage)以及剩余未发放FC发放完毕的预计周期(TheremainingFCto.

CFX:关于NFT 你应该知道的都在这里_Blucon

"你知道NFT吗?" 相信从事区块链领域的诸位看官,或是广泛参与其中的投资人,或多或少在近期,都有感受过一些冠以NFT名头的交易对于我们感官的冲击.

NFT:以太七日谈:以太坊 2.0 验证者节点数量破 10 万_NFTT币

Eth2 以太坊2.0验证者节点数量破10万根据浏览器beaconscan.com显示,Eth2存款合约的质押存款已收到3,330,370ETH;当前活跃验证者为101,789;等待验证者有1.

比特币:巨大的能源消耗能否刺破比特币泡沫?_马斯克

因为买比特币而成为百万甚至亿万富翁的故事并不少见,伊隆·马斯克就是最近的一位。今年2月初,他的电动汽车公司特斯拉购买了价值15亿美元的加密货币比特币,到2月底时,其账面利润已经超过9亿美元.

HER:Tether在纽约被禁后若引发寒蝉效应,交易所如何应对?_THE

无论是传统金融,还是数字金融,在没有监管和监督前提下,不可能寄希望于这些发行方行善不作恶。另一方面,监管也应该加大力度确保稳定币发行方透明度,保证稳定币抵押物真实存在.