获利约180万美元,zkSync生态DEX Merlin安全事件分析

《获利约 180 万美元,zkSync 生态 DEX Merlin 安全事件分析》

来源:Foresightnews

2023 年 4 月 26 日,据 Beosin-Eagle Eye 态势感知平台消息,Merlin Dex 发生安全事件,USDC-WETH 流动性池的资金已全部被提取,攻击者获利共约 180 万美金。据了解,Merlin Dex 是一个去中心化交易所,关于本次安全事件,Beosin 安全团队第一时间对事件进行了分析,结果如下。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

事件相关信息

我们以其中一笔交易为例进行分析

攻击交易

0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2

攻击者地址

0xc0D6987d10430292A3ca994dd7A31E461eb28182

0x2744d62a1e9ab975f4d77fe52e16206464ea79b7

被攻击合约

0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e(USDC-WETH 池子)

攻击流程

1. 第一步,池子创建者 (0xc0D6987d10430292A3ca994dd7A31E461eb28182) 创建了工厂合约

(0x63E6fdAdb86Ea26f917496bEEEAEa4efb319229F),在初始化时 Feeto 地址已经被设为

(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

2. 攻击者通过工厂合约部署 USDC-WETH 池子(0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e),池子初始化时便将池子中的 USDC 和 WETH 最大化授权给了合约工厂的 Feeto 地址,可以看到这存在明显的中心化风险。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

3. 于是在有了最大授权的情况下,攻击者转走了该池子中的所有代币。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

4. 值得注意的是,在攻击发生之前,工厂合约的 Owner 和 Feeto 地址曾有过改动,但这一步并不是攻击所必须的,猜测可能是攻击者为了迷惑他人所做的操作。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

最后可以看到 USDC-WETH 流动性池的资金已全部被提取,攻击者获利共约 180 万美金。

漏洞分析

Beosin 安全团队分析本次攻击主要利用了 pair 合约的中心化问题,在初始化时最大化授权了工厂合约中的 Feeto 地址,而导致池子中的资金随时可能被初始化时设定的 Feeto 地址提取走。

资金追踪

攻击者调用了 transferFrom 函数从池子转出了 811K 的 USDC 给攻击者地址 1(0x2744d62a1e9ab975f4d77fe52e16206464ea79b7)。攻击者地址 2(0xcE4ee0E01bb729C1c5d6D2327BB0F036fA2cE7E2)从 token1 合约(WETH)提取了 435.2 的 eth,通过 Anyswap 跨链后转到以太坊地址(0xa7D481944730a88B862eB57248Cb1B2C8aa358Ad)和地址

(0x0b8a3ef6307049aa0ff215720ab1fc885007393d)上,共获利约 180 万美元。

截止发文时,Beosin KYT 反洗钱分析平台发现目前被盗资金仍存放在上述攻击者的两个以太坊主网地址上,Beosin 安全团队将持续对被盗资金进行监追踪。

 

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

 

总结

针对本次事件,Beosin 安全团队建议,项目方应该使用多签钱包或 DAO 治理来管理具有重要权限的地址,用户在进行项目交互时也要多多了解此项目是否涉及风险。

原文链接

文章来源于互联网:获利约180万美元,zkSync生态DEX Merlin安全事件分析

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月26日 下午6:26
下一篇 2023年4月26日 下午8:41

相关推荐

  • 13行代码助力比特币实现智能合约?读懂OP_CAT软分叉

    撰稿:Jaleel,Bitbili 比特币代码库中,一个曾经被中本聪删除被历史尘封已久的操作码「OP_CAT」或将「复活」。 围绕着 OP_CAT 操作码,比特币 NFT 项目 Taproot Wizards 推出了新系列 NFT Quantum Cats 引起热社区议。尽管 OP_CAT 这一称呼并非指向我们熟悉的「猫」,但 Taproot Wizard …

    2024年1月23日
  • 本周要闻回顾|以太坊超90%区块现仅由4家实体结算,中继集中化问题加剧;Zhu Su被捕或将入狱四个月

    BlockBeats 将在本文整理当周(9.25-10.1)行业重点新闻内容,并推荐深度佳文帮助读者更好了解市场,获悉行业趋势。 本周重要新闻回顾 三箭资本联创 Zhu Su 在新加坡被捕,或被判入狱四个月 9 月 29 日,三箭资本 (Three Arrows Capital) 的清算人表示,该对冲基金的联合创始人 Zhu Su 在试图离开新加坡时于被捕。…

    2023年10月1日
  • NFTfi赛道全景研究:NFTfi如何引领下一轮牛市风潮

    作者:新火科技 Loki 一、我们正处在 NFTfi 爆发的前夜 首先需要明确的一点是,NFT 和 NFTfi 市场经历了一个明显的下滑,但这并不意味着 NFT 或者 NFTFi 市场失去了增长潜力,NFTfi 仍然是具备最高潜在增长倍数的市场之一。 依旧按照技术成熟度曲线,一项新技术诞生时,会以最疯狂的速度攀升至顶部,经历可能的泡沫破裂以后再缓慢平稳上升,…

    2023年5月29日
  • IDO超募1亿美元、开盘价格翻10倍,比特币链游Bitcoin Cats为什么火?

    在不断的见顶声中,比特币生态又给了社区一点小小的震撼。 12 月 19 日,AMM NFT 交易平台 BakerySwap 进行了首次 Launchpad,在其上进行 IDO 的项目为比特币链游项目 Bitcoin Cats,首轮将释放 20 亿枚$1Cat,每个参与者的限额为 2ETH,白名单成员有资格获得双倍分配。Launchpad 持续两个小时,据悉,…

    2023年12月21日
  • Aavegotchi 开发商 Pixelcraft Studios 获 3000 万美元代币融资

    ChainCatcher 消息,元宇宙游戏 Aavegotchi 的开发商 Pixelcraft Studios 周一宣布成功完成为期多年的长期代币销售,共筹集 3000 万美元。 据悉,Aavegotchi 代币 GHST 通过 DAICO(去中心化自治 ICO)从 2020 年 9 月 14 日开始至今已历时两年多,没有风投或天使投资人直接参与此次融资。…

    2023年3月21日
返回顶部