比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XLM > Info

分析 | 3100萬美元被惡意卷走,幣安會為用戶回滾BSC嗎?_NCE

Author:

Time:1900/1/1 0:00:00

注:原文來自rekt。

回想起來,這是不可避免的。

這是發生在幣安智能鏈上的首次令人印象深刻的攻擊事件,MeerkatFinance丟失的資金排到了排行榜的第三位。

在僅僅運營一天之后,MeerkatFinance就卷走了1300萬BUSD以及大約73000BNB,目前涉及資金總額約為3100萬美元。

我們一直在觀察幣安智能鏈,其網絡似乎正復制以太坊DeFi夏天的發展走勢,當一些項目方通過復制的代碼建立足夠的資本后,就出現了卷款跑路的現象。

而這一事件的后續,將會是一種非常有趣的情況。

CZ及其團隊會不會回滾他們的公司鏈,或者就這么讓用戶遭受損失?

分析 | 市場情緒相對觀望,建議謹慎判斷市場趨勢方向:據Bgain投研數據:截止北京時間12月3日18:00點,BTC價格7263.84美元,24小時內BTC價格下跌0.48%,結合量化交易的BTC本位增強指數基本橫盤不動,其中Bgain交易指數上漲0.03%,CTA指數上漲0.01%,對沖交易指數上漲0.01%。截至18點,OKEX精英用戶多空占比為48%/48%;火幣精英用戶多空占比61%/39%,Bitfinex多/空保證金占比為82%/18%,BitMEX多空倉位占比為49%/51%,市場情緒相對觀望。幣價24小時內非常平靜,波動幅度僅150點,多空雙方均在休整以等待機會,建議謹慎判斷市場趨勢方向。[2019/12/3]

這樣的騙局使得小偷無處藏身,在這么一條鏈上,他們能跑到哪里去呢?幣安關閉了橋梁,甚至bscscan.com也暫停了一會兒。是流量太大,還是某種類型的煙幕彈?

分析 | BTC短期空頭仍占主導 且交易量持續萎縮:據TokenInsight數據顯示,反映區塊鏈行業整體表現的TI指數北京時間12月16日8時報290.51點,較昨日同期下跌0.5點,跌幅為0.17%。此外,在TokenInsight密切關注的28個細分行業中,24小時內漲幅最高的為醫療應用行業,漲幅為6.80%;24小時內跌幅最高的為社交與內容平臺行業,跌幅為2.30%。

另據監測顯示,BTC全球交易額較昨日下降12.67%,前100地址持倉呈緩慢下降趨勢,較昨日下降0.001%。BCtrend分析師Jeffrey認為,BTC 全球多空頭占比為0.86,短期空頭仍占主導,且交易量持續萎縮,資金觀望為主。[2018/12/16]

MeerkatFinance最初聲稱這是一次黑客攻擊,但隨后該項目方刪除了他們的賬戶,只剩下BSC用戶自己,或者去怪幣安。

分析 | Coindesk:熊市或將繼續持續:據Coindesk分析,三個月來BTC首次低于關鍵的長期支撐位4000美元,BTC已經跌至21個月EMA支撐位下方,熊市將繼續數月的可能性進一步增強。跌至EMA支撐位下方標志意味著雖然在短期內可以看到放量反彈,但目前已經排除了回升至21個月EMA以上水平的可能性。在4小時圖上,BTC突破下跌通道,100EMA低于200EMA,50EMA低于100EMA,這是典型的看跌指標。BTC可能在接下來的24小時內試探近日高點4500美元,驗證4小時圖相對強弱指數(RSI)的看漲背離。[2018/11/27]

感謝0xdeadf4ce提供的幫助。

MeerkatFinance部署者升級了該項目的2個金庫。

攻擊者地址通過Vault代理調用無需許可初始化函數,有效地允許任何人成為Vault所有者。

分析 | TokenClub研究院:穩定幣對外匯管制的沖擊是決定性的:TokenClub研究院發布穩定幣研究報告稱,點對點的價值傳輸對于外匯管制的沖擊是決定性的,因為目前尚且無法通過技術手段阻止通證在地址間的流通。通過這種技術,美國對于美元的輸送無需再通過暴力的軍事手段去打開外匯管制的大門,只需要賦予穩定的數字貨幣一個法償的地位以及和美元相當的信用。那么對美元有需求的用戶自然會持有并使用這種數字貨幣。

隨著GUSD廣泛流通,一些小國家猶豫信用的缺失,會自發的形成良幣驅除劣幣的態勢。而對于經濟發展水平高的大國,勢必逼迫他們去維護本國貨幣的信用。[2018/9/17]

攻擊者隨后通過調用簽名為0x70fcb0a7的函數來耗盡金庫,該函數接受了一個代幣地址作為輸入。升級為智能合約的反編譯,顯示了所調用函數的唯一用途是移除以所有者為受益人的資金。

通常,如果合約具有允許所有者主動取回策略/金庫中使用資產的函數,那么你就是在信任這個項目團隊。

分析 |金色盤面:BTC/USDT沖高回落:金色盤面綜合分析:BTC/USDT沖高回落,主力和散戶資金出現明顯流出,注意關注下行風險。[2018/8/15]

而他們可以隨時選擇跑路。

這就是為什么像yearn這樣的項目會添加如下圖所示的檢查函數,這樣項目方就只能取回那些沒有被策略/機槍池所使用的資金。

兩個受影響的金庫都使用了OpenZeppelin的透明代理升級模式,通過在Vault代理級別上調用upgradeTo函數,可以將Vault邏輯升級到新的邏輯實現。

BUSD金庫的先前實現部署在0x49509a31898452529a69a64156ab66167e755dfb,而WBNB金庫的先前實現部署在0x3586a7d9904e9f350bb7828dff05bf46a18bb271,兩者都是相當不起眼的。

MeerkatFinance部署者調用了upgradeTo函數兩次:

在區塊高度5381239時,將WBNBVault實施地址設置為0x9d3a4c3acee56dce2392fb75dd274a249aee7d57;

在區塊高度5381246時,將BUSDVault實施地址設置為0xb2603fc47331e3500eaf053bd7a971b57e613d36;

這改變了金庫邏輯,引入連個值得注意的函數,而它們并非是最初實現的一部分。

init(地址所有者)

根據反編譯字節碼,此函數將存儲slot0上的地址設置為提供給該函數的地址;

無需權限檢查,這個新添加的函數成為了攻擊者闖入金庫的最終后門。

在透明代理中使用特定的Initializer模式是最佳實踐,并且已在第一個Vault實現中應用,因此除了計劃盜竊Vault資金之外,添加init方法的意圖也是非常值得懷疑的。

0x70fcb0a7(address_param1)

源代碼不可用,反編譯源僅限于檢查調用者是否等于init方法中設置的存儲slot0,并使用金庫地址作為查詢目標,轉出param1隨附的代幣合約上的balanceOf。這兩種功能都不是以前Vault實現的一部分。

比較新舊實現的字節碼大小,我們可以發現,新實現的字節碼大小僅為以前邏輯的1/4。

由于升級是MeerkatFinance部署者完成的,考慮到鏈上數據的所有方面,因此這次事件最有可能的情況是蓄意的跑路事件,而私鑰泄露的可能性是非常小的。

截至這篇文章發布時,被盜資金的部分已被分配到不同的地址,并被發送到似乎屬于幣安交易所托管的幣安橋。

Binance.org橋目前已暫停,可能是為了避免資金被輕易轉移到其他區塊鏈。

時間線

2021年3月4日上午UTC時間08:53:10,MeerkatFinance部署者將WBNB金庫改到合約0x9d3a4c3acee56dce2392fb75dd274a249aee7d57;

2021年3月4日上午UTC時間08:53:31,MeerkatFinance部署者將BUSD金庫改到合約0xb2603fc47331e3500eaf053bd7a971b57e613d36;

2021年3月4日上午UTC時間08:54:31,攻擊者調用BUSD金庫上的0x70fcb0a7方法以轉出13,968,039BUSD

2021年3月4日上午UTC時間08:54:55,攻擊者調用WBNB金庫上的0x70fcb0a7方法以轉出73,635WBNB

同樣的把戲在不同的鏈上發生過,但權力的平衡是不同的。在CZ的監視下,橋梁被燒毀了,強盜無處藏身。

即使是在Meerkat_Rugpull電報群中,關于幣安如何處理這種情況的問題,聊天成員們也沒有達成共識。

幣安會回滾區塊鏈并將錢退給用戶嗎?

答案并不是那么清晰,21名神秘驗證者理論上可以安排退款,但可能性并不大,這只會助長CeDeFi的問題,并為BSC律師創造更多的工作。

幣安如何處理這次事件,可能會開創一個先例。

雖然這并不是發生在BSC上的第一次卷款跑路事件,但這是自PancakeSwap興起以來的第一次,也是涉及金額最大的一次。.

因此,我們發現,在BSC上的協議并不比在以太坊安全。

CZ不會救你,他們的交易確實便宜了,但沒有獨創的發展。

一旦以太坊Layer2落地了,BSC這條企業鏈將會變成什么樣?

Tags:BTCANCNCEKATlbtc幣價值預測Beefy FinanceZone of AvoidanceKatana Inu

XLM
為什么DEX在當前尤其重要?_EFI

就在幾周前,券商Robinhood的事件引發了恐慌。Robinhood其實是金融市場去中心化的代表,在許多投資者聯合起來炒高Gamestop股價后,Robinhood暫時停止了部分股票的交易.

1900/1/1 0:00:00
觀察丨中心化交易所積極參與NFT熱潮,能否實現雙贏?_NFT

去年熱極一時的去中心化浪潮讓多少沒有“及時上車”的加密貨幣投資者懊悔不已。DeFi總鎖倉量僅用了短短一年時間就從50億美元飆升至600多億美元,超過12倍的漲幅讓不少人震驚不已.

1900/1/1 0:00:00
巴比特首發丨Liquidity Targeting:如何設計更加高效的流動性挖礦計劃?_POOL

介紹 過去一年里,在加密貨幣行業出現的許多新趨勢中,流動性挖礦無疑是最重要的趨勢之一。在2019年,Synthetix成為首個成功啟動流動性挖礦計劃的大型加密協議.

1900/1/1 0:00:00
現在是機構配置更多比特幣的恰當時間嗎?_比特幣

下文報告發布時,比特幣的交易價格約為49000美元,在過去24小時內價格下跌了近2%,并繼續保持在目前這個區間內.

1900/1/1 0:00:00
一個非合作博弈系統的價值_MER

撰文|NESTFANS.ZHIYU 出品?|NEST愛好者 引言:在區塊鏈的研究中,我們通常會陷入一個現實世界的邏輯——如何利用區塊鏈技術改變生活.

1900/1/1 0:00:00
金色早報 | 高盛:市場預期加息提前將打擊比特幣多頭_比特幣

頭條 ▌高盛:市場預期加息提前將打擊比特幣多頭高盛周四表示,目前,市場預期美聯儲最早會在2022年加息,而1個月前,市場預期美聯儲會在2024年加息.

1900/1/1 0:00:00
ads