比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 酷幣 > Info

Meerkat Finance跑路事件分析:上線不到1天就攜款跑路 3000萬美金被卷走_MEE

Author:

Time:1900/1/1 0:00:00

事件概覽

北京時間2021年3月4日,根據輿情監測,BSC生態DeFi項目Meerkat?Finance疑似跑路,其自稱金庫合約遭遇到黑客攻擊,黑客利用漏洞盜取了金庫中的全部資金。目前該項目網站已經無法打開。

原文鏈接如下:

https://www.bishijie.com/kuaixun/909558.html

成都鏈安安全團隊第一時間針對該事件啟動安全響應,針對用戶攻擊地址

進行跟蹤。經過跟蹤攻擊者地址,我們發現,攻擊者分別地一次性地將大量資金進行轉出,如圖1所示。盡管官方自稱是遭遇了黑客攻擊,但根據我們的分析結果,基本能夠斷定Meerkat?Finance項目方已經跑路。

RPG游戲Tatsumeeko 獲得750萬美元的種子輪融資:金色財經報道,大型多人在線角色扮演游戲 (MMORPG) Tatsu.gg 在轉向 web3 游戲模式之前更名為 Tatsumeeko。Tatsumeeko 是 Discord 托管的大型多人在線角色扮演游戲 (MMORPG) Tatsu.gg 的 web3 化身,已在種子輪融資中籌集了 750 萬美元。

這家總部位于新加坡的公司周四宣布,此次融資由 Delphi Ventures、Bitkraft Ventures 和 DeFiance Capital 共同牽頭,它還獲得了 Binance Labs、Animoca Brands、Dialectic 和 GuildFi 的資助。

首席執行官兼創意總監 David Lim表示,這筆資金將使該公司能夠擴大其 15 人的團隊,它還將利用這些資金擴大生產規模。(theblockcrypto)[2022/6/10 4:15:30]

美國最大的經紀公司與NFT項目CryptoPunks、Meebits和Autoglyphs簽約:美國最大的經紀公司UTA已與Larva Labs的NFT藝術項目CryptoPunks、Meebits和Autoglyphs簽約。該機構將表現Larva Labs的加密藝術項目,用于電影、電視、視頻游戲和出版項目。(The Hollywood Reporter)[2021/9/1 22:50:51]

圖1

公告 | 火幣全球站開放MEETONE新幣的充幣業務:據火幣公告,MEETONE現已完成主鏈換幣,火幣全球站定于2019年6月3日14:30開放MEETONE新幣的充幣業務,并于6月5日14:30開放MEETONE新幣的提幣業務。因火幣全球站有嚴格的上幣流程規范,目前暫不開放MEETONE的交易業務。[2019/6/3]

圖2

事件分析

緊接著,我們開始針對轉移盜竊資金的兩筆交易進行分析,發現攻擊者直接通過調用金庫合約的一個函數,將金庫合約中的資金全部轉走;而金庫合約使用的是可升級的代理合約,也就是實際邏輯是可以進行更改的,其權限在項目方。

火幣全球Meetup英國站開啟,Penta、elastos等作為重點項目在火幣英國活動中展示:火幣全球Meetup第一站“英國交易為王”當地時間4月17日在倫敦The Leadenhall Building 42樓盛大舉辦,眾多英國資深區塊鏈嘉賓以及多位知名投行高管和核心項目負責人參與、介紹火幣重大戰略項目。Penta、elastos等作為精選項目被重點展示。[2018/4/18]

圖3

圖4

根據記錄還可得出,項目方在WBNB金庫盜竊中,代理合約的實際邏輯還是正常的金庫合約,在攻擊時才將合約邏輯替換成存在后門的合約。但是在盜取BUSD的交易中,項目方索性扯下了自己的“遮羞布”,一開始就部署的是存在后門的合約。如圖5所示:

圖5

成都鏈安安全團隊發現兩次攻擊所用的后門合約都是同一套代碼,我們在對其中一個合約進行反編譯時分析發現,其就是一個將代幣進行轉移的函數。如圖6所示:

圖6

最終,我們得出結論,本次事件顯然是項目方預謀的釣魚事件,從一開始就是奔著跑路去的;而在本次事件中,代碼層的罪魁禍首就是“可升級的代理合約”給予了項目方過大的權限,導致項目方盜取用戶資金,如同探囊取物。

安全建議

成都鏈安安全團隊認為,對于“可升級的代理合約”,在審計角度來看,為了保證項目的可維護性和迭代可能,保留這類權限并不是不可取的。即使在日常的安全審計工作中,我們也不能要求項目方取消這類權限。但權力是一把雙刃劍,是好是壞則取決于使用它的人。在成都鏈安出具的安全審計報告中,我們一直以來都有對此類權限加以說明。同時,在這里有必要提醒廣大用戶選擇投資項目時,一定要詳細閱讀安全審計報告中的細節描述,特別是我們給出的潛在風險提示及安全建議。

最后,需要引起注意到是,我們監測到攻擊者在使用transferFrom函數盜取用戶錢包內已授權給金庫合約的資金,目前已有用戶錢包內的資金被盜16萬BUSD。

在此,成都鏈安安全團隊特別提醒各位已參與此項目的用戶,立即取消對該項目地址的授權,或立即轉移錢包內的資金,避免造成二次損失。

BSC授權檢查地址如下:

https://bscscan.com/tokenapprovalchecker

Tags:MEEMEETTATONEMEEDMEET幣TAT2幣創維電視onekeybuy可以卸載嗎

酷幣
Asproex阿波羅攜手推易吧 打造人人都能創新變現的價值社交生態圈_TWEE

如何更好體現價值、如何確保價值、如何更好地進行價值交換,是一個永恒的的命題,更是現代商業體系的根基。根據亞當史密斯的觀點,交換有助于提升人類生產效率,而價值是涉及交易關鍵因素之一.

1900/1/1 0:00:00
金色觀察|layer1分片能為DeFi提供足夠的性能嗎?_Radix

DeFi已經勢不可擋,但作為普通用戶一定會覺得DeFi問題很多,例如高昂的gas費、無償損失閃電貸等等,在這些問題里,gas費問題是最大的問題.

1900/1/1 0:00:00
DeFi平臺Saffron融資200萬美元,Coinbase Ventures參投_DEF

據Decrypt3月8日報道,DeFi風險管理平臺Saffron完成了超過200萬美元的融資,風險投資公司DragonflyCapital和CoinbaseVentures參投.

1900/1/1 0:00:00
一雙襪子賣16萬美元 NFT出圈_SOC

2019年限量發售的襪子,在今年一度被炒到1雙16萬美元,穿著它的人被評價為「低調炫富」。事實上,這是Uniswap團隊于2019年5月9日發起的一個實驗UNISOCKS,500雙限量發售的襪子.

1900/1/1 0:00:00
為什么NBA Top Shot爆紅,其它體育聯盟卻很難復制成功_TOP

本文來自decrypt,原文作者:Decrypt主編DanielRobertsOdaily星球日報譯者|MoniNBATopShot現在真的很瘋狂.

1900/1/1 0:00:00
炒作還是創新?Twitter CEO的推文NFT拍賣價達250萬美元_ALU

3月5日,Twitter創始人杰克·多西在推特上發布了一個新的應用程序,該程序允許人們使用ETH“購買”推文.

1900/1/1 0:00:00
ads