一、事件概覽
北京時間2021年3月4日,根據輿情監測,BSC生態DeFi項目Meerkat?Finance疑似跑路,其自稱金庫合約遭遇到黑客攻擊,黑客利用漏洞盜取了金庫中的全部資金。目前該項目網站已經無法打開。原文鏈接
成都鏈安安全團隊第一時間針對該事件啟動安全響應,針對用戶攻擊地址進行跟蹤。經過跟蹤攻擊者地址,我們發現,攻擊者分別地一次性地將大量資金進行轉出,如圖1所示。盡管官方自稱是遭遇了黑客攻擊,但根據我們的分析結果,基本能夠斷定Meerkat?Finance項目方已經跑路。
Gate.io將于今日17:00上線COVER交易:據官方公告,Gate.io將于12月05日(今日)17:00上線COVER Protocol (COVER)交易。風險提示:請務必在完全了解風險并能承擔風險的情況下參與,平臺強烈提示風險,但無法對投資行為承擔擔保賠償等責任。[2020/12/5 14:06:46]
圖1
圖2
二、事件分析
緊接著,我們開始針對轉移盜竊資金的兩筆交易進行分析,發現攻擊者直接通過調用金庫合約的一個函數,將金庫合約中的資金全部轉走;而金庫合約使用的是可升級的代理合約,也就是實際邏輯是可以進行更改的,其權限在項目方。
BTFS主網已經上線:據最新消息顯示,BTFS主網上線,全球用戶都可使用并享受BTT收益,具體收益情況將于近期公布。BTFS主網上線為去中心化存儲系統提供了新的可落地的實例借鑒,使BTFS網絡生態中存儲價值的交換變得更加活躍。據悉,BitTorrent文件系統(BTFS)既是一個協議,也是一種網絡應用,它提供了一種內容可尋址的點對點機制,用于在去中心化的文件系統中存儲和共享數字化內容,同時,它也為去中心化應用(稱為“DApp”)提供了一個基礎平臺。[2020/6/17]
動態 | 以太坊 2.0 Beacon 信標鏈上線測試網,計劃 6 月實施 v0.6 規范:5月9日訊,區塊鏈分片開發公司 Prysmatic Labs 聯合創始人 Preston Van Loon 宣布其開發的以太坊 2.0 的 Beacon 信標鏈測試網正式上線,他表示目前測試網可以公開訪問,并提供了一個公開的共識節點社區,計劃 6 月在測試網實施以太坊 2.0 的 v0.6 規范。[2019/5/9]
圖3
圖4
根據記錄還可得出,項目方在WBNB金庫盜竊中,代理合約的實際邏輯還是正常的金庫合約,在攻擊時才將合約邏輯替換成存在后門的合約。但是在盜取BUSD的交易中,項目方索性扯下了自己的“遮羞布”,一開始就部署的是存在后門的合約。如圖5所示:
圖5
成都鏈安安全團隊發現兩次攻擊所用的后門合約都是同一套代碼,我們在對其中一個合約進行反編譯時分析發現,其就是一個將代幣進行轉移的函數。如圖6所示:
圖6
最終,我們得出結論,本次事件顯然是項目方預謀的釣魚事件,從一開始就是奔著跑路去的;而在本次事件中,代碼層的罪魁禍首就是“可升級的代理合約”給予了項目方過大的權限,導致項目方盜取用戶資金,如同探囊取物。
三、安全建議
成都鏈安安全團隊認為,對于“可升級的代理合約”,在審計角度來看,為了保證項目的可維護性和迭代可能,保留這類權限并不是不可取的。即使在日常的安全審計工作中,我們也不能要求項目方取消這類權限。但權力是一把雙刃劍,是好是壞則取決于使用它的人。在成都鏈安出具的安全審計報告中,我們一直以來都有對此類權限加以說明。同時,在這里有必要提醒廣大用戶選擇投資項目時,一定要詳細閱讀安全審計報告中的細節描述,特別是我們給出的潛在風險提示及安全建議。
最后,需要引起注意到是,我們監測到攻擊者在使用transferFrom函數盜取用戶錢包內已授權給金庫合約的資金,目前已有用戶錢包內的資金被盜16萬BUSD。
在此,成都鏈安安全團隊特別提醒各位已參與此項目的用戶,立即取消對該項目地址的授權,或立即轉移錢包內的資金,避免造成二次損失。
BSC授權檢查地址如下:https://bscscan.com/tokenapprovalchecker?
本文由NewBloc原創,授權金色財經首發。本文作者為NewBloc策略分析師Barry,5年外匯黃金市場交易經歷.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:883.12億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:24.
1900/1/1 0:00:00金色財經區塊鏈3月11日訊?今天,加里·金斯勒的美國證券交易委員會主席任命已通過參議院委員會投票,距離上任僅有一步之遙.
1900/1/1 0:00:00詳解中心化交易所永續合約機制:問題、發展和特點 鏈聞ChainNews 剛剛 23 理解加密貨幣永續合約的特點、關鍵機制與潛在問題.
1900/1/1 0:00:00比特幣價格在過去兩天內恢復了上漲勢頭,在本周二早上觸及2021年3月的高點54822美元。早在2020年12月,人們注意到中心化交易所的比特幣存量跌至三年低點,今年比特幣的交易所余額繼續暴跌.
1900/1/1 0:00:00據OKLink統計,近日,全國各地兩會相繼落幕,有20個省級行政區將“區塊鏈”寫入了2021年政府工作報告,并根據各省產業結構、發展需求,制定了相關發展規劃.
1900/1/1 0:00:00