以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Ethereum > Info

Meerkat Finance跑路事件分析:上線不到1天就攜款跑路 3000萬美金被卷走_MEE

Author:

Time:1900/1/1 0:00:00

事件概覽

北京時間2021年3月4日,根據輿情監測,BSC生態DeFi項目Meerkat?Finance疑似跑路,其自稱金庫合約遭遇到黑客攻擊,黑客利用漏洞盜取了金庫中的全部資金。目前該項目網站已經無法打開。

原文鏈接如下:

https://www.bishijie.com/kuaixun/909558.html

成都鏈安安全團隊第一時間針對該事件啟動安全響應,針對用戶攻擊地址

Meerkat事件更新:官方開發者稱為幫助用戶認識智能合約危險,邀請黑客進行攻擊:Meerkat Finance開發者表示,為了幫助用戶認識到智能合約的潛在危險,Meerkat邀請黑客攻擊漏洞,盜取超過7.3萬枚BNB和1400萬BUSD。開發者表示,這僅是一個實驗,Meerkat將做數據更新和實施智能合約支付用戶。[2021/3/6 18:21:14]

進行跟蹤。經過跟蹤攻擊者地址,我們發現,攻擊者分別地一次性地將大量資金進行轉出,如圖1所示。盡管官方自稱是遭遇了黑客攻擊,但根據我們的分析結果,基本能夠斷定Meerkat?Finance項目方已經跑路。

FAMEEX網格交易個人賽6天成交額達103萬USDT:據FAMEEX官方數據,截止6月27日24:00,于6月22日開啟的網格交易個人賽活動交易情況如下:此次活動參與用戶超50,000,成交額高達1,030,000USDT。

FAMEEX官方指出,“網格交易作為量化交易的一種,擁有量化交易的普遍優勢:(1)程序算法代替人為主觀判斷,規避因為各種情緒化沖動而導致的高買低賣行為;(2)程序自動掛單,無需人力盯盤;(3)程序24小時不間斷運行,抓住每一次盈利機會;(4)可操作性強,根據市場漲、跌、震蕩不同的市場,可以用先買后賣、先賣后買、震蕩三種策略,讓收益和實力直接掛鉤。”[2020/6/28]

圖1

聲音 | 經濟學家Tuur Demeester評論V神:硬叉忽視用戶主權:V神轉發比特幣核心開發人員Luke Dashjr的推特,針對其提出的比特幣網絡太脆弱、易受攻擊的觀點,V神回復:應該訓練用戶在治理中發揮積極作用, 并通過更硬的分叉保持他們的軟件經常更新。數字貨幣經濟學家Tuur Demeester稍后評論該推文,稱硬叉忽視了用戶主權,這種做法就相當于宣稱為了提高公民的參與度,我們鼓勵他們推翻政府、改寫憲法。[2018/9/25]

圖2

事件分析

緊接著,我們開始針對轉移盜竊資金的兩筆交易進行分析,發現攻擊者直接通過調用金庫合約的一個函數,將金庫合約中的資金全部轉走;而金庫合約使用的是可升級的代理合約,也就是實際邏輯是可以進行更改的,其權限在項目方。

圖3

圖4

根據記錄還可得出,項目方在WBNB金庫盜竊中,代理合約的實際邏輯還是正常的金庫合約,在攻擊時才將合約邏輯替換成存在后門的合約。但是在盜取BUSD的交易中,項目方索性扯下了自己的“遮羞布”,一開始就部署的是存在后門的合約。如圖5所示:

圖5

成都鏈安安全團隊發現兩次攻擊所用的后門合約都是同一套代碼,我們在對其中一個合約進行反編譯時分析發現,其就是一個將代幣進行轉移的函數。如圖6所示:

圖6

最終,我們得出結論,本次事件顯然是項目方預謀的釣魚事件,從一開始就是奔著跑路去的;而在本次事件中,代碼層的罪魁禍首就是“可升級的代理合約”給予了項目方過大的權限,導致項目方盜取用戶資金,如同探囊取物。

安全建議

成都鏈安安全團隊認為,對于“可升級的代理合約”,在審計角度來看,為了保證項目的可維護性和迭代可能,保留這類權限并不是不可取的。即使在日常的安全審計工作中,我們也不能要求項目方取消這類權限。但權力是一把雙刃劍,是好是壞則取決于使用它的人。在成都鏈安出具的安全審計報告中,我們一直以來都有對此類權限加以說明。同時,在這里有必要提醒廣大用戶選擇投資項目時,一定要詳細閱讀安全審計報告中的細節描述,特別是我們給出的潛在風險提示及安全建議。

最后,需要引起注意到是,我們監測到攻擊者在使用transferFrom函數盜取用戶錢包內已授權給金庫合約的資金,目前已有用戶錢包內的資金被盜16萬BUSD。

在此,成都鏈安安全團隊特別提醒各位已參與此項目的用戶,立即取消對該項目地址的授權,或立即轉移錢包內的資金,避免造成二次損失。

BSC授權檢查地址如下:

https://bscscan.com/tokenapprovalchecker

Tags:MEEKATMEEREERPMEERkat幣行情QitmeerBNBEER

Ethereum
幣安流動性挖礦首次支持BNB,并開放BNB/BUSD、BNB/BTC、BNB/ETH幣對池!_BNB

親愛的用戶: 幣安流動性挖礦現已支持BNB挖礦,并開放BNB/BUSD、BNB/BTC、BNB/ETH幣對池.

1900/1/1 0:00:00
談喻凱:美債收益率數字幣承壓下跌 比特幣以太坊操作建議及解套_比特幣

在金融市場上,往往驚喜之后都是暗藏著殺機,一夜之間,美債收益率又漲了,美股跌了,黃金也跌了,從而也導致比特幣跳水了。單邊性拉漲,單邊性暴跌,一天的“驚喜”轉變成一天的“驚嚇”.

1900/1/1 0:00:00
炒幣教父3.4:比特幣需求大于供應 后期預測如何穩健操作?_區塊鏈

目前比特幣已超過了330萬個1萬億元,而關鍵的是在過去的7年中并沒有任何移動。所以說現在的比特幣可以稱得上是買一個少一個,當你買入下一個的時候可能就要出高價了.

1900/1/1 0:00:00
機構入局加密資產,小白如何抓住投資機會? | 算力黃金時代_BTC

礦業半壁江山,一同共話算力之美。在第二場圓桌論壇,我們邀請到了四位各個領域的資深從業者,共同探討在機構入局的背景下、如何抓住加密行業機會實現自己的價值,這四位嘉賓分別是:RRMine全球CEO鄒.

1900/1/1 0:00:00
【獎勵發放】- Bitgesell (BGL)上線活動結束及獎勵發放的公告_NEX

親愛的用戶: DigiFinex于2021年2月23日17:00-2021年3月1日17:00(GMT8)舉辦的“Bitgesell(BGL)上線DigiFinex”活動現已圓滿結束.

1900/1/1 0:00:00
2020年第四季度,BTC被冠以``最可移植資產''''的烙印,作為42萬比特幣用作抵押品_比特幣

根據一項ArcaneResearch和Bitstamp聯合研究的結果,比特幣的獨特特征是增加使用加密貨幣作為抵押資產的可能因素.

1900/1/1 0:00:00
ads