拋售代幣、注銷推特、微信群解散,昨夜BSC機槍池項目MerlinLab上演一出火速“大逃亡”。
6月29日15點24分,Merlin Lab遭到黑客攻擊。據區塊鏈安全公司PeckShield分析,Merlin Lab 遭到黑客攻擊源于 MerlinStrategyAlpacaBNB 中存在的邏輯漏洞,合約誤將收益者轉賬的 BNB 作為挖礦收益,使得合約增發更多的 MERL 作為獎勵。經過重復操作,攻擊者獲利 30 萬美元。MERL 短時腰斬,從 $16.23 跌至 $6.09。
Merlin Lab在這次攻擊中反映很快,只不過這個“快”出乎大多數人的意料:
大多數沒有想到,項目方對攻擊事件的處理是關停項目。
根據項目方的說法,屢次遭受黑客攻擊之后,開發人員對項目前景不樂觀,并認為沒有更多的經驗去應對未來潛在的挑戰,最初的愿景無力實現,只得無奈關停項目。
Coinbase BTC現貨主力市價大量賣出砸盤,OKEx BTC現貨主力持續委托買進:AICoin數據顯示:昨天05:00-17:25,Coinbase頻繁規模出現大量大額市價賣出單,一共有 347 筆,共計 5353 BTC,賣出均價 51980 美元;集中成交時段:4月22日10:15分前后及4月23日02:15分前后;
而同時段,OKEx BTC/USDT則成交了大量大額委托買單,一共有 62 筆,共計 5414 BTC,買入均價 52974 美元;集中成交時段:4月22日8點前后、4月23日2點及4月23日9點前后。[2021/4/23 20:51:42]
目前,項目方官網依舊可以訪問,資金可以正常提取。項目方文檔、推特賬號以及中文微信群已經解散。
這次事件,暴露了DeFi以下問題:
萬卉:黑客會把NXM換成wNXM,wNXM持有者只能眼睜睜看著被砸盤:針對今晚Nexus Mutual創始人被黑客盜走800多萬美元NXM事件,Primitive Ventures創始合伙人萬卉發布微博表示,黑客會將NXM換成wNXM,wNXM持有者只能眼睜睜看著被砸盤,以下為微博原文:
NXM被黑的填坑部分我單獨發一下:再次感嘆整個Defi食物鏈的頂端,真的是黑客/科學家們。。。 黑掉Nexus Mutual的黑客不僅拿到了Huge Karp的電腦的遠程控制(呃,Karp可能用的是Windows? MacOS上會被惡意遠程控制的漏洞很少) ,為了收割Karp手上NXM還去做了Nexus Mutual的KYC (已經精心準備了很久,可見有KYC也沒啥用) 黑的過程其實比較常見,就是trick Karp去簽了一個看似正常的交易,但是實際的交易是把幣發給了自己。
因為Karp手上肯定沒有大量的wNXM而是有大量的NXM,所以必須要在內盤內完成“釣魚”的工作。然后釣魚完成后,NXM本身的價格只要跌到了MCR100%的時候,黑客必然知道無法靠Bonding curve出貨,所以非常老練的直接把拿到的NXM wrap掉,去外部砸盤。
現在NXMwNXM是個單向的流通:wNXM的持有者無法拿著wNXM去贖回NXM,原來在MCR>100%以上的時候,只要wNXM價格低于NXM本身,外盤的wNXM持有者可以贖回NXM回到內盤在Bonding Curve上賣掉。但是現在MCR=100%的時候,相當于這個口子卡死了,雖然NXM可以卡在MCR=100%的這個價格上,但是wNXM無法贖回。所以現在wNXM的持有人只有躺著被黑客砸盤,沒有任何辦法... 心疼拿著wNXM的老鐵,還有給wNXM在AMM上做市的LP。[2020/12/15 15:11:28]
1)到底是團隊作惡還是正常黑客攻擊?
主力數據復盤:幣安現貨主力3142.71枚BTC砸盤引發瀑布:AICoin PRO版K線主力成交數據顯示:通過秒級周期數據對比,昨晚的劇烈下跌或由幣安現貨主力砸盤引起。 22:46:21,幣安BTC/USDT以10055.01美元市價賣出709.82枚BTC,最終被買價格10000美元,賣出滑點95.01美元,價格直接跌至9905美元。
3秒后,繼續以9969美元市價賣出361.96枚BTC,最終被買價格9905.99,賣出滑點73.44美元,價格跌至9871美元。 隨后繼續有大額市價賣單成交,3分鐘內累計主動賣出41筆,共計3142.71枚BTC。
可見,幣安現貨主力的大量市價賣出或引起了此輪瀑布。[2020/6/3]
2)審計過的項目是否一定安全?
3)匿名項目是否值得信任?
分析 | 中國大戶砸盤或難主導市場:AKG-Wages認為:市場陰跌模式持續,如下市場行為值得投資者重點關注:
1.USDT和USD平臺成交量的分化,以Coinbase為代表性的USD平臺成交量依然低迷,以幣安為代表的USDT平臺交易活躍,也是目前市場拋壓的聚集地(中國大戶終于在比特幣上硬氣一回,可惜是砸盤方面)。
2.技術分析角度,目前已經在4H級別第二次形成底背離,但是目前是“弱勢底背離”,暫時不做入場參考點。
3.此處有小轉大的風險,跌破8400-8500的支撐帶作為“小轉大”成功的標志,如果失敗,價格將短期觸底。(價格參考Coinbase)
關鍵點位提示:
8650/8850構成日內關鍵壓力位;
8600-8500構成日內關鍵支撐位。[2019/11/15]
4)項目方認輸的成本低,給投資人造成的損失怎么辦?
比特幣網絡第二大持幣地址拋售萬枚BTC,并非門頭溝砸盤:據blockchain.info網站顯示,今日地址為16rCmCmbuWDhPjWTrpQGaU3EPdZF7MTdUk的錢包賣出1萬枚BTC。該地址為比特幣網絡中第二大持幣地址,目前余額仍超過14萬枚BTC。網傳該地址為Mt.Gox持幣地址,但經查詢,該地址為Bittrex的冷錢包,歸屬于Mt.Gox的概率極低,因為該錢包的轉賬記錄與Mt.Gox信托管理人小林信明過去稱的賣出時間不一致,Mt.Gox剩余的16萬枚BTC大概率以2000/個錢包的形式存在80個賬戶里。[2018/4/3]
PeckShield認為,這次事件有可能是團隊作惡。
比如有一個疑點是:合約還沒有準備好,為什么要急著部署在自己的主網上呢?
團隊作惡可能是:①核心人員主動作惡;②部分人員偷偷作惡;③部分人員與外部黑客聯手,里應外合。
項目方在被攻擊后連夜關停項目、清空推特、清空項目wiki、解散微信群、拋售代幣等操作,似乎有理由讓人懷疑這是團隊主動作惡。
不過,這次攻擊獲利金額大約是30萬美元,Merlin Labs 在被攻擊前的TVL大約有2億美元。如果是核心團隊主動作惡,這個收益看上去沒有足夠的誘惑力。
項目方關停項目并沒有關閉項目網站,仍舊給投資人時間提取資金。這種做法似乎說明是②或者③的可能性大一些。
也有可能完全是來自外部黑客攻擊,實屬巧合。
大多數DeFi項目會找審計公司出具審計報告為項目的安全性背書。
不過,審計過的項目并非一定安全。5月份發生的BSC集中被黑客攻擊案例,其中不少項目是經區塊鏈安全公司審計過了的。
PeckShield告訴巴比特,防御攻擊不是一個靜態的過程,它是個動態的過程。
簡而言之,需采用“事前事中事后”三段式防御模式,在新合約上線之前要進行全面而專業的智能合約安全審計,這一步主要是幫助協議排查已知的各類漏洞,審計并不能解決所有問題。
此外,還要注意排查與其他 DeFi 產品進行組合時的業務邏輯漏洞,避免出現跨合約的邏輯兼容性漏洞;要設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務。
在 DeFi 安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失;并且應聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況。
在其他協議發生安全事件后,要對自己的協議進行仔細地查缺補漏,是否有相似的漏洞,是否有潛在的風險。我們認為除了需要構建安全的預言機策略,還要透徹理解協議,在預言機這一源頭上下功夫,做到從審計角度查出問題,提供可靠的鏈下解決方案,及時查缺補漏,才能減小因預言機傳達失真數據而帶來的價格操縱風險。
根據Debank排行榜,目前排名前十的DeFi項目,幾乎都是實名的。
比如,Curve創始人Michael Egorov,和V神一樣是俄羅斯人。Aave創始人兼首席執行官Stani Kulechov,曾在赫爾辛基大學攻讀法律專業。Uniswap創始人 Hayden Adams畢業后第一份工作就被裁員,然后世界上少了一名青年電氣工程師多了一位DeFi開創者。
其他的像Compound(創始人Robert Leshner)、MakerDAO(創始人Rune Christensen)、Liquity(創始人Robert Lauko)也都是實名項目。Venus項目由Swipe團隊支持(目前已經改組,Swipe退出項目決策層),Swipe是Binance投資公司。
只有PancakeSwap和SushiSwap的團隊是匿名的。不過,SushiSwap的幾個核心開發者在推特還算比較活躍,在國內也有專門的中文運營社區。
雖然區塊鏈講究去中心化、去信任,實際情況卻是,實名項目更容易贏得投資人信任。
遺憾的是,Merlin Labs是匿名項目。
Merlin Labs在被攻擊之后采取的解決方案并未如前兩次一樣修補漏洞并且為投資人制定補償方案。相反,項目方的做法是迅速拋售代幣然后宣布項目解散。
這種做法直接導致已經腰斬的幣價走向歸零。
(項目方拋售代幣前,MERL價格在8美元左右,拋售后跌至0.1-0.2美元)
幣價暴跌,同樣導致為項目提供流動性的LP損失慘重。
可以毫不客氣地說,項目方這樣做是極不負責任的,完全置投資者利益于不顧。
昨晚抄底的投資者成本多在6-8美元區間,一覺醒來歸零。
由于項目方是匿名的,同時項目推特注銷、電報群禁言、微信群解散,受損失的投資人幾乎無處討要說法。
DeFi沒有監管,在“Code is law”的區塊鏈世界投資人除了寄希望于項目代碼安全,還有就是靠項目方自我道德約束,一旦這兩道防線被突破,投資人似乎只能自認倒霉。
2014年,Mt.Gox暴雷,被盜將近885萬枚比特幣,并最終宣告破產。作為加密貨幣行業早期標志性的風險事件,Mt.Gox的暴雷讓更多的人們意識到,這個行業,充滿機遇的同時也危機四伏.
1900/1/1 0:00:00Aragon推出Vocdoni--傳統組織的去中心化治理平臺。Aragon OpenStack的第一個實例——Aragon Voice——現在已經在以太坊主網上上線.
1900/1/1 0:00:00上圖為BTC2010-2011年牛市和2012-2013年牛市,研究可以發現,價格在突破前期牛頂之后,不論后續拉升多高,都有一個大力回踩的過程.
1900/1/1 0:00:002021年6月,觀看歐洲杯的中國球迷發現,球場邊廣告牌上出現了“螞蟻鏈”廣告,選擇在這么昂貴的廣告位上,擺出這樣三個字,螞蟻鏈的葫蘆里面賣的什么藥?6月23日零點.
1900/1/1 0:00:00臨近7月到來,特斯拉開始為季末的交付量全力沖刺。近日,特斯拉CEO埃隆·馬斯克向員工發內部信,要求公司上下為6月底的生產和交付全力以赴.
1900/1/1 0:00:00以太坊網絡自推出以來,由于其安全和卓越的功能以及潛在的增長潛力,同樣吸引了投資者和開發者的興趣。就市值而言,該網絡的原生貨幣ETH是第二大加密貨幣,僅次于比特幣.
1900/1/1 0:00:00