一、事件概覽
北京時間2021年3月4日,根據輿情監測,BSC生態DeFi項目Meerkat?Finance疑似跑路,其自稱金庫合約遭遇到黑客攻擊,黑客利用漏洞盜取了金庫中的全部資金。目前該項目網站已經無法打開。原文鏈接
成都鏈安安全團隊第一時間針對該事件啟動安全響應,針對用戶攻擊地址進行跟蹤。經過跟蹤攻擊者地址,我們發現,攻擊者分別地一次性地將大量資金進行轉出,如圖1所示。盡管官方自稱是遭遇了黑客攻擊,但根據我們的分析結果,基本能夠斷定Meerkat?Finance項目方已經跑路。
AOFEX攜手赤兔云算,正式上線并開啟IPFS云算力專場:據官方消息,AOFEX攜手赤兔已上線全新云算力平臺,現開啟IPFS云算力專場,并于2021年6月12日17:00(GMT+8)開啟認購,用戶使用AQ即可參加。
AOFEX與赤兔達成的戰略合作會持續為用戶提供多算法、多幣種的云挖礦服務和不同規模的加密數字貨幣挖礦能力的一站式解決方案,致力于共同推動數字金融衍生服務業務,讓數字金融服務更好地普惠大眾。[2021/6/11 23:30:50]
圖1
新加坡WBF交易所將上線ZHW:據官方消息顯示,WBF交易所所將正式上線ZHW,并于3月24日15:00在開放區開啟ZHW/USDT交易對,充值將在3月25日15:00開放,提現將在3月25日15:00開放。
據悉,ZHW是一種去中心化的商業模式,在ZHW智慧文旅系統中,所有參與者都可以共享貢獻和所有權,并享受相應的ZHW通證獎勵。在ZHW智慧文旅體系中,數據所有者(ZHW)能夠自由地將收集和生成的數據貨幣化。[2021/3/23 19:10:03]
圖2
二、事件分析
緊接著,我們開始針對轉移盜竊資金的兩筆交易進行分析,發現攻擊者直接通過調用金庫合約的一個函數,將金庫合約中的資金全部轉走;而金庫合約使用的是可升級的代理合約,也就是實際邏輯是可以進行更改的,其權限在項目方。
CoinBene將于今日18:00上線GRT:據官方消息,CoinBene將于今日18:00上線GRT,支持GRT/USDT交易對。The Graph是一個用于去中心化應用的索引協議,該協議允許開發者高效地訪問區塊鏈數據。開發人員可以通過構建子圖來定義如何用一種可驗證的方式來獲取,索引和提供區塊鏈數據。
CoinBene旨在打造值得信賴的數字資產交易平臺,在全球180多個國家和地區擁有500多萬用戶,日活躍用戶數超10萬,日均交易額30億美元。[2020/12/18 15:41:11]
圖3
圖4
根據記錄還可得出,項目方在WBNB金庫盜竊中,代理合約的實際邏輯還是正常的金庫合約,在攻擊時才將合約邏輯替換成存在后門的合約。但是在盜取BUSD的交易中,項目方索性扯下了自己的“遮羞布”,一開始就部署的是存在后門的合約。如圖5所示:
圖5
成都鏈安安全團隊發現兩次攻擊所用的后門合約都是同一套代碼,我們在對其中一個合約進行反編譯時分析發現,其就是一個將代幣進行轉移的函數。如圖6所示:
圖6
最終,我們得出結論,本次事件顯然是項目方預謀的釣魚事件,從一開始就是奔著跑路去的;而在本次事件中,代碼層的罪魁禍首就是“可升級的代理合約”給予了項目方過大的權限,導致項目方盜取用戶資金,如同探囊取物。
三、安全建議
成都鏈安安全團隊認為,對于“可升級的代理合約”,在審計角度來看,為了保證項目的可維護性和迭代可能,保留這類權限并不是不可取的。即使在日常的安全審計工作中,我們也不能要求項目方取消這類權限。但權力是一把雙刃劍,是好是壞則取決于使用它的人。在成都鏈安出具的安全審計報告中,我們一直以來都有對此類權限加以說明。同時,在這里有必要提醒廣大用戶選擇投資項目時,一定要詳細閱讀安全審計報告中的細節描述,特別是我們給出的潛在風險提示及安全建議。
最后,需要引起注意到是,我們監測到攻擊者在使用transferFrom函數盜取用戶錢包內已授權給金庫合約的資金,目前已有用戶錢包內的資金被盜16萬BUSD。
在此,成都鏈安安全團隊特別提醒各位已參與此項目的用戶,立即取消對該項目地址的授權,或立即轉移錢包內的資金,避免造成二次損失。
BSC授權檢查地址如下:https://bscscan.com/tokenapprovalchecker?
據TheBlock3月10日報道,加密社區中廣為人知的Cosmos區塊鏈首席開發人員ZakiManian周三宣布,啟動其下一個項目Sommelier.
1900/1/1 0:00:00狗狗幣現在可以用作達拉斯獨行俠隊的門票和商品付款方式。 美國國家籃球協會周四證實,達拉斯獨行俠隊已成為首個接受DOGE的主要企業,允許用戶使用BitPay將數字貨幣轉換為法定貨幣.
1900/1/1 0:00:003月5日消息,作為與加密支付服務提供商BitPay合作協議的一部分,NBA球隊達拉斯獨行俠很快將接受狗狗幣支付。此前小牛隊已經接受接受比特幣付款,它是第二支接受接受比特幣的NBA球隊.
1900/1/1 0:00:00市場概述: 繼上期報告所述,美國10年期國債收益率再次沖高,導致市場資金有可能向低風險市場流動,報告當天美股開盤如期進一步下壓,有效跌破13000一線,對數字貨幣市場產生聯動打擊.
1900/1/1 0:00:00摘要 這篇文章篇幅較長,如果你不想瀏覽全文,可以看總結的一些要點:Crypto世界的文化是獨一無二的,這為這一行業的發展提供了強大的推動力.
1900/1/1 0:00:00在亞洲地區,比特幣、以太坊的基金產品已經被陸續推出,將吸納更多傳統資金進入。3月10日,比特幣早間再次突破5.5萬美元。各大機構的加持對此功不可沒.
1900/1/1 0:00:00