事件概覽
北京時間2021年3月4日,根據輿情監測,BSC生態DeFi項目Meerkat?Finance疑似跑路,其自稱金庫合約遭遇到黑客攻擊,黑客利用漏洞盜取了金庫中的全部資金。目前該項目網站已經無法打開。
原文鏈接如下:
https://www.bishijie.com/kuaixun/909558.html
成都鏈安安全團隊第一時間針對該事件啟動安全響應,針對用戶攻擊地址
Meerkat事件更新:官方開發者稱為幫助用戶認識智能合約危險,邀請黑客進行攻擊:Meerkat Finance開發者表示,為了幫助用戶認識到智能合約的潛在危險,Meerkat邀請黑客攻擊漏洞,盜取超過7.3萬枚BNB和1400萬BUSD。開發者表示,這僅是一個實驗,Meerkat將做數據更新和實施智能合約支付用戶。[2021/3/6 18:21:14]
進行跟蹤。經過跟蹤攻擊者地址,我們發現,攻擊者分別地一次性地將大量資金進行轉出,如圖1所示。盡管官方自稱是遭遇了黑客攻擊,但根據我們的分析結果,基本能夠斷定Meerkat?Finance項目方已經跑路。
FAMEEX網格交易個人賽6天成交額達103萬USDT:據FAMEEX官方數據,截止6月27日24:00,于6月22日開啟的網格交易個人賽活動交易情況如下:此次活動參與用戶超50,000,成交額高達1,030,000USDT。
FAMEEX官方指出,“網格交易作為量化交易的一種,擁有量化交易的普遍優勢:(1)程序算法代替人為主觀判斷,規避因為各種情緒化沖動而導致的高買低賣行為;(2)程序自動掛單,無需人力盯盤;(3)程序24小時不間斷運行,抓住每一次盈利機會;(4)可操作性強,根據市場漲、跌、震蕩不同的市場,可以用先買后賣、先賣后買、震蕩三種策略,讓收益和實力直接掛鉤。”[2020/6/28]
圖1
聲音 | 經濟學家Tuur Demeester評論V神:硬叉忽視用戶主權:V神轉發比特幣核心開發人員Luke Dashjr的推特,針對其提出的比特幣網絡太脆弱、易受攻擊的觀點,V神回復:應該訓練用戶在治理中發揮積極作用, 并通過更硬的分叉保持他們的軟件經常更新。數字貨幣經濟學家Tuur Demeester稍后評論該推文,稱硬叉忽視了用戶主權,這種做法就相當于宣稱為了提高公民的參與度,我們鼓勵他們推翻政府、改寫憲法。[2018/9/25]
圖2
事件分析
緊接著,我們開始針對轉移盜竊資金的兩筆交易進行分析,發現攻擊者直接通過調用金庫合約的一個函數,將金庫合約中的資金全部轉走;而金庫合約使用的是可升級的代理合約,也就是實際邏輯是可以進行更改的,其權限在項目方。
圖3
圖4
根據記錄還可得出,項目方在WBNB金庫盜竊中,代理合約的實際邏輯還是正常的金庫合約,在攻擊時才將合約邏輯替換成存在后門的合約。但是在盜取BUSD的交易中,項目方索性扯下了自己的“遮羞布”,一開始就部署的是存在后門的合約。如圖5所示:
圖5
成都鏈安安全團隊發現兩次攻擊所用的后門合約都是同一套代碼,我們在對其中一個合約進行反編譯時分析發現,其就是一個將代幣進行轉移的函數。如圖6所示:
圖6
最終,我們得出結論,本次事件顯然是項目方預謀的釣魚事件,從一開始就是奔著跑路去的;而在本次事件中,代碼層的罪魁禍首就是“可升級的代理合約”給予了項目方過大的權限,導致項目方盜取用戶資金,如同探囊取物。
安全建議
成都鏈安安全團隊認為,對于“可升級的代理合約”,在審計角度來看,為了保證項目的可維護性和迭代可能,保留這類權限并不是不可取的。即使在日常的安全審計工作中,我們也不能要求項目方取消這類權限。但權力是一把雙刃劍,是好是壞則取決于使用它的人。在成都鏈安出具的安全審計報告中,我們一直以來都有對此類權限加以說明。同時,在這里有必要提醒廣大用戶選擇投資項目時,一定要詳細閱讀安全審計報告中的細節描述,特別是我們給出的潛在風險提示及安全建議。
最后,需要引起注意到是,我們監測到攻擊者在使用transferFrom函數盜取用戶錢包內已授權給金庫合約的資金,目前已有用戶錢包內的資金被盜16萬BUSD。
在此,成都鏈安安全團隊特別提醒各位已參與此項目的用戶,立即取消對該項目地址的授權,或立即轉移錢包內的資金,避免造成二次損失。
BSC授權檢查地址如下:
https://bscscan.com/tokenapprovalchecker
親愛的用戶: 幣安流動性挖礦現已支持BNB挖礦,并開放BNB/BUSD、BNB/BTC、BNB/ETH幣對池.
1900/1/1 0:00:00在金融市場上,往往驚喜之后都是暗藏著殺機,一夜之間,美債收益率又漲了,美股跌了,黃金也跌了,從而也導致比特幣跳水了。單邊性拉漲,單邊性暴跌,一天的“驚喜”轉變成一天的“驚嚇”.
1900/1/1 0:00:00目前比特幣已超過了330萬個1萬億元,而關鍵的是在過去的7年中并沒有任何移動。所以說現在的比特幣可以稱得上是買一個少一個,當你買入下一個的時候可能就要出高價了.
1900/1/1 0:00:00礦業半壁江山,一同共話算力之美。在第二場圓桌論壇,我們邀請到了四位各個領域的資深從業者,共同探討在機構入局的背景下、如何抓住加密行業機會實現自己的價值,這四位嘉賓分別是:RRMine全球CEO鄒.
1900/1/1 0:00:00親愛的用戶: DigiFinex于2021年2月23日17:00-2021年3月1日17:00(GMT8)舉辦的“Bitgesell(BGL)上線DigiFinex”活動現已圓滿結束.
1900/1/1 0:00:00根據一項ArcaneResearch和Bitstamp聯合研究的結果,比特幣的獨特特征是增加使用加密貨幣作為抵押資產的可能因素.
1900/1/1 0:00:00