木星链 木星链
Ctrl+D收藏木星链

BAL:Meerkat Finance跑路事件分析:上线不到1天就携款跑路 3000万美金被卷走

作者:

时间:1900/1/1 0:00:00

事件概览

北京时间2021年3月4日,根据舆情监测,BSC生态DeFi项目Meerkat?Finance疑似跑路,其自称金库合约遭遇到黑客攻击,黑客利用漏洞盗取了金库中的全部资金。目前该项目网站已经无法打开。

原文链接如下:

https://www.bishijie.com/kuaixun/909558.html

成都链安安全团队第一时间针对该事件启动安全响应,针对用户攻击地址

FAMEEX上线新币种BAL(Balancer):据官方消息,FAMEEX于2020年10月13日上线新币种BAL(Balancer);平台将于2020年10月13日16点开放BAL充值,18点开放提现业务;同时,将于10月13日18点开放BAL/USDT、BAL/BTC、BAL/ETH币对交易。[2020/10/13]

进行跟踪。经过跟踪攻击者地址,我们发现,攻击者分别地一次性地将大量资金进行转出,如图1所示。尽管官方自称是遭遇了黑客攻击,但根据我们的分析结果,基本能够断定Meerkat?Finance项目方已经跑路。

Matrixport “Super Meet-up”莫斯科站于2月27日成功举办:2月27日,新加坡区块链金融服务公司Matrixport在俄罗斯首都莫斯科举办了第一场Super Meet-up,活动邀请到了俄罗斯各矿业公司、媒体及社区核心用户参与。Matrixport俄罗斯地区负责人Sharif Allayarov在会上发表了零息借贷产品相关主题演讲。据了解,该活动联合主办方为当地媒体Coinlife、TerraCrypto,矿业公司sigmapool及比特大陆。作为进军俄罗斯市场的战略举措之一,Matrixport官网及其App将于本周增加俄语版本支持。(coinlife)[2020/3/3]

图1

公告 | OKEx:开放提现EOSDAC MEETONE开放提现:据OKEx公告,OKEx将于2018年10月11日20:00(HKT)开放EOSDAC、MEETONE提现。[2018/10/11]

图2

事件分析

紧接着,我们开始针对转移盗窃资金的两笔交易进行分析,发现攻击者直接通过调用金库合约的一个函数,将金库合约中的资金全部转走;而金库合约使用的是可升级的代理合约,也就是实际逻辑是可以进行更改的,其权限在项目方。

图3

图4

根据记录还可得出,项目方在WBNB金库盗窃中,代理合约的实际逻辑还是正常的金库合约,在攻击时才将合约逻辑替换成存在后门的合约。但是在盗取BUSD的交易中,项目方索性扯下了自己的“遮羞布”,一开始就部署的是存在后门的合约。如图5所示:

图5

成都链安安全团队发现两次攻击所用的后门合约都是同一套代码,我们在对其中一个合约进行反编译时分析发现,其就是一个将代币进行转移的函数。如图6所示:

图6

最终,我们得出结论,本次事件显然是项目方预谋的钓鱼事件,从一开始就是奔着跑路去的;而在本次事件中,代码层的罪魁祸首就是“可升级的代理合约”给予了项目方过大的权限,导致项目方盗取用户资金,如同探囊取物。

安全建议

成都链安安全团队认为,对于“可升级的代理合约”,在审计角度来看,为了保证项目的可维护性和迭代可能,保留这类权限并不是不可取的。即使在日常的安全审计工作中,我们也不能要求项目方取消这类权限。但权力是一把双刃剑,是好是坏则取决于使用它的人。在成都链安出具的安全审计报告中,我们一直以来都有对此类权限加以说明。同时,在这里有必要提醒广大用户选择投资项目时,一定要详细阅读安全审计报告中的细节描述,特别是我们给出的潜在风险提示及安全建议。

最后,需要引起注意到是,我们监测到攻击者在使用transferFrom函数盗取用户钱包内已授权给金库合约的资金,目前已有用户钱包内的资金被盗16万BUSD。

在此,成都链安安全团队特别提醒各位已参与此项目的用户,立即取消对该项目地址的授权,或立即转移钱包内的资金,避免造成二次损失。

BSC授权检查地址如下:

https://bscscan.com/tokenapprovalchecker

标签:BALMEEATRIPORThotcoinglobal交易所在中国有备案吗MEET价格MATRIXPORTX

芝麻开门交易所下载热门资讯
以太坊:矿业结构变化,算力产品起飞 | 算力黄金时代

整理|秦晓峰编辑|郝方舟出品|Odaily星球日报3月2日下午,「算力黄金时代---算力经纬云端峰会」正式召开.

1900/1/1 0:00:00
NFT:NFT20、NFTfi、Flow等NFT基础设施成熟时

最近,NFT很火,为了追热点,于是写了这篇文章。针对NFT热潮,莱特币创始人李启威发推表示:2021年的NFT和2017年的1CO、2013年的山寨币之间有很多相似之处.

1900/1/1 0:00:00
Huobi Global将于3月4日18:00暂停KAVA充提业务

尊敬的用户:为支持KAVA主网升级,HuobiGlobal将于2021年3月4日18:00(GMT8)暂停KAVA的充币和提币业务。待升级完成后我们将第一时间恢复,具体时间将以公告另行通知.

1900/1/1 0:00:00
MDF:首个智能流量应用区块链科技,MDF核心创新进入中心化商业领域

币圈独角兽,MDF打造币圈新指标从2018年开始,DeFi的锁定总价值大幅上升,在2020年已超过百亿美元,这无疑使DeFi领域成为2020年最受瞩目的话题之一.

1900/1/1 0:00:00
DODO:关于ZT创新板即将上线DODO,TVK的公告

尊敬的ZT用户:ZT创新板即将上线DODO,TVK,并开启DODO/USDT,TVK/USDT交易对.

1900/1/1 0:00:00
COIN:关于ZT举办第三期“Free zone”投票上币活动的公告

尊敬的ZT用户:ZT将举办第三期“Freezone”投票上币活动,用户可通过ZTB参与投票,在投票票数符合要求的情况下,可成功上线ZT.

1900/1/1 0:00:00