获利约180万美元,zkSync生态DEX Merlin安全事件分析

《获利约 180 万美元,zkSync 生态 DEX Merlin 安全事件分析》

来源:Foresightnews

2023 年 4 月 26 日,据 Beosin-Eagle Eye 态势感知平台消息,Merlin Dex 发生安全事件,USDC-WETH 流动性池的资金已全部被提取,攻击者获利共约 180 万美金。据了解,Merlin Dex 是一个去中心化交易所,关于本次安全事件,Beosin 安全团队第一时间对事件进行了分析,结果如下。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

事件相关信息

我们以其中一笔交易为例进行分析

攻击交易

0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2

攻击者地址

0xc0D6987d10430292A3ca994dd7A31E461eb28182

0x2744d62a1e9ab975f4d77fe52e16206464ea79b7

被攻击合约

0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e(USDC-WETH 池子)

攻击流程

1. 第一步,池子创建者 (0xc0D6987d10430292A3ca994dd7A31E461eb28182) 创建了工厂合约

(0x63E6fdAdb86Ea26f917496bEEEAEa4efb319229F),在初始化时 Feeto 地址已经被设为

(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

2. 攻击者通过工厂合约部署 USDC-WETH 池子(0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e),池子初始化时便将池子中的 USDC 和 WETH 最大化授权给了合约工厂的 Feeto 地址,可以看到这存在明显的中心化风险。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

3. 于是在有了最大授权的情况下,攻击者转走了该池子中的所有代币。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

4. 值得注意的是,在攻击发生之前,工厂合约的 Owner 和 Feeto 地址曾有过改动,但这一步并不是攻击所必须的,猜测可能是攻击者为了迷惑他人所做的操作。

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

最后可以看到 USDC-WETH 流动性池的资金已全部被提取,攻击者获利共约 180 万美金。

漏洞分析

Beosin 安全团队分析本次攻击主要利用了 pair 合约的中心化问题,在初始化时最大化授权了工厂合约中的 Feeto 地址,而导致池子中的资金随时可能被初始化时设定的 Feeto 地址提取走。

资金追踪

攻击者调用了 transferFrom 函数从池子转出了 811K 的 USDC 给攻击者地址 1(0x2744d62a1e9ab975f4d77fe52e16206464ea79b7)。攻击者地址 2(0xcE4ee0E01bb729C1c5d6D2327BB0F036fA2cE7E2)从 token1 合约(WETH)提取了 435.2 的 eth,通过 Anyswap 跨链后转到以太坊地址(0xa7D481944730a88B862eB57248Cb1B2C8aa358Ad)和地址

(0x0b8a3ef6307049aa0ff215720ab1fc885007393d)上,共获利约 180 万美元。

截止发文时,Beosin KYT 反洗钱分析平台发现目前被盗资金仍存放在上述攻击者的两个以太坊主网地址上,Beosin 安全团队将持续对被盗资金进行监追踪。

 

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

获利约180万美元,zkSync生态DEX Merlin安全事件分析

 

总结

针对本次事件,Beosin 安全团队建议,项目方应该使用多签钱包或 DAO 治理来管理具有重要权限的地址,用户在进行项目交互时也要多多了解此项目是否涉及风险。

原文链接

文章来源于互联网:获利约180万美元,zkSync生态DEX Merlin安全事件分析

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月26日 下午6:26
下一篇 2023年4月26日 下午8:41

相关推荐

  • 模块化区块链:推动Web3生态进化的基础设施

    《 模块化区块链:推动 Web3 生态进化的基础设施 》 作者:Ray,ArkStream Capital 摘要 毋庸置疑,模块化区块链将会成为下一轮周期的基建设施新叙事,但这并不意味着单体区块链将会被取代。相反,模块化区块链的发展会成为推动单体区块链的进化和前进的重要助力。两者将会优势互补地共同引领和支撑下一个 10 亿级用户的 Web3 生态; 相比于模…

    2023年3月15日
  • Bitget 宣发将于 ARB (Arbitrum) 空投结束后第一时间开放充值服务,现开启 Arbitrum 生态周活动

    ChainCatcher 消息,Bitget 将于 ARB (Arbitrum)  空投结束后将第一时间开放充值服务,现货交易服务将另行公布。并宣发正式开启 Arbitrum 生态周活动,生态周开始时间为北京时间 3 月17日 21:00。 活动涵盖 Arbitrum 生态 Launchpool 专场、ARB 充值交易专场、ARB Staking 专场,共三…

    2023年3月18日
  • NFT 项目 0N1 Force 宣布已被 Old Fashioned Research 收购

    ChainCatcher 消息,Old Fashion Research 完成了对 NFT 项目 0N1 Force 的收购,收购金额未披露。 0N1 Force 将成立一个全新的 0N1 Force 社区董事会,成员包括 Finn、Ling Zhang、OFR 战略顾问和前 Binance 首席财务官 Wei Zhou,以及新任首席战略官 William …

    2023年2月23日
  • 50天买入18亿美元,追踪比特币市场的神秘操盘手

    作者:River 10 月 16 日,比特币一根巨阳,刺破「8·18」大跌的前期高点,开启新一轮上涨周期,从 27000 USDT 一路上涨至最高 44000 USDT,累计最大涨幅超 60%。   与此同时,某个链上神秘地址(0x1dbbbc3fdb2c4fabd28fd9b84ed99ceb84bfbec5),从 10 月 20 日开始,陆续从 Teth…

    2024年1月2日
  • 律动早报|Mad Labs地板价升至129.3 SOL;Solana生态流动性质押协议Jito推出治理代币,总量10%进行追溯性空投

    精选要闻: 1. Mad Labs 地板价升至 129.3 SOL,24 小时涨幅 38.96%; 2. Solana 生态流动性质押协议 Jito 推出治理代币,总量 10% 进行追溯性空投; 3. Binance 新 CEO 首封公开信:今天 Binance 比以往任何时候都更强大; 4. Justin Sun 回应「Tron 成为恐怖组织首选加密网络」…

    2023年11月28日
返回顶部