Merlin Labs 遭攻击 会是一起内部作案吗?

6 月 28 日,收益聚合器 Merlin Lab 遭到黑客攻击。

PeckShield「派盾」安全人员定位发现,收益聚合器 Merlin Lab 遭到黑客攻击源于 MerlinStrategyAlpacaBNB 中存在的逻辑漏洞,合约误将收益者转账的 BNB 作为挖矿收益,使得合约增发更多的 MERL 作为奖励。

MERL 短时腰斩,从 $16.23 跌至 $6.09。

数据:Optimism上稳定币TVL超7亿美元,过去7日增幅93%:8月10日消息,据Dune Analytics数据,Optimism上稳定币TVL达7.06亿美元,过去7日增幅93%。其中USDC TVL 4.55亿美元,DAI TVL 1.52亿美元,为该网络主要流通稳定币。[2022/8/10 12:14:55]

但 Merlin Labs 官网上显示的 MERL 波动不大。

这是一场协议与攻击者之间的博弈。与 Alpaca Finance 相关的单一资产机池今早刚刚上线 Merlin Labs 主网做测试,存在漏洞的合约尚未公布,也未提供给用户。当前存在漏洞的合约上显示的唯一账户是攻击者的 EOA,这会是一起明目张胆的内部作案吗?

如果合约还没有准备好,那为什么要急着部署在自己的主网上呢?

PeckShield「派盾」简述攻击过程:

攻击者先将 0.1 WBNB 放入机池;

紧接着攻击者又向合约中转入 546.71 BNB,使得合约认为收到 546.71 BNB;

当 strategy 计算收益时,合约误将收益者转账的 BNB 作为挖矿收益,使得合约增发更多的 $MERL 作为奖励。经过重复操作,攻击者获利 30 万美元。

上述时间线表明,实施这一攻击需要内幕信息,由于合约的部署、上线、审计经手多人,因此内幕人士有多个可能。

这不是第一起存在内部作案疑云的安全事件。匿名的黑客时代还将持续多久?

由于潜在的攻击者有迹可循,因此更容易排除和追踪潜在的名单,在这种情况下,可搜索的范围甚至比平常更小。

DeFi 还在持续发展中,近几个月我们看到增长率在变缓,开发人员陷入了更激烈竞争,而腐败的内部人员则帮助攻击者在台面下获益。

匿名斗篷的魔法还能维持多长时间?

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

AAVE如何在 OpenSea 上实现 NFT 元数据去中心化?

NFT 是附有去中心化所有权的独一无二的代币。“谁拥有这个代币” 这个问题由多台计算机同时存储并追踪,防止有人在未经授权的情况下篡改归属。 然而,NFT 的相关媒介附件和内容(统称 “NFT 元数据”)始终没有实现去中心化,因为直接在智能合约内存储和修改数据会产生高昂的 gas 成本。如果没有去中心化,收藏者就无法相信某个代币的元数据是完整且不变的。

ETH以太坊日食攻击的底层逻辑以及叔块机制

区块链是一种去中心化协议,它将数据库分布在其网络中的多个节点上,为过去、当前和未来的交易建立共识机制。区块链中的数据结构表示为区块。 在去中心化的区块链网络中,参与者同意什么是正确的,而不是中央权威。区块链也是透明和不可变的,所有网络参与者都可以看到网络上发生的事情,除非通过商定的机制,否则交易日期无法更改。

ICP如何理解“加密数字艺术” 上海论坛探讨NFT新形态

今年3月,纽约佳士得网络拍卖艺术家Beeple的一幅NFT数字艺术品《每一天:前5000天》以约4.5亿元人民币高价成交,刷新了数码艺术拍品的最高成交价,由此在国内外艺术及泛金融领域引起热议。针对此新的艺术形态将有怎样的影响和发展,7月1日,结合“NFT加密数字艺术”现象,一场“溯源确实,价值共识”的加密数字艺术圆桌论坛在上海举办。

[0:15ms0-7:298ms