Tiêu đề gốc: "Lợi nhuận khoảng 1,8 triệu USD, phân tích sự cố bảo mật DEX Merlin sinh thái zkSync"
Nguồn gốc: Foresightnews
Vào ngày 26 tháng 4 năm 2023, theo nền tảng nhận thức tình huống Beosin-Eagle Eye, một sự cố bảo mật đã xảy ra trên Merlin Dex. Tất cả số tiền trong nhóm thanh khoản USDC-WETH đã bị rút và những kẻ tấn công đã kiếm được tổng lợi nhuận khoảng 1,8 triệu USD . Được hiểu, Merlin Dex là một sàn giao dịch phi tập trung, liên quan đến sự cố bảo mật này, đội ngũ bảo mật Beosin đã ngay lập tức phân tích sự việc và kết quả như sau.

Hãy lấy một trong các giao dịch làm ví dụ để phân tích
Giao dịch tấn công
0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2
Địa chỉ của kẻ tấn công
0xc0D6987d10430292A3ca994dd7A31E461eb28182
0x2744d62a1e9ab975f4d77fe52e16206464ea79b7
Hợp đồng đang bị tấn công
0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e (nhóm USDC-WETH )
1. Ở bước đầu tiên, người tạo nhóm (0xc0D6987d10430292A3ca994dd7A31E461eb28182) đã tạo hợp đồng nhà máy
( 0x63E6fdAdb86Ea26f917496bEEEAEa4efb319229F) , địa chỉ Feeto đã được đặt thành
trong quá trình khởi tạo(0xc0D6987d10430292A3ca994dd7A31E461eb28182).

2. Kẻ tấn công triển khai nhóm USDC-WETH (0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e) thông qua hợp đồng nhà máy Pool Trong quá trình khởi tạo, USDC và WETH trong pool được tối đa hóa và được ủy quyền đến địa chỉ Feeto của nhà máy hợp đồng. Có thể thấy rằng điều này có rủi ro tập trung rõ ràng.

3. Vì vậy, với mức độ ủy quyền tối đa, kẻ tấn công đã chuyển tất cả các mã thông báo trong nhóm.

4. Điều đáng chú ý là trước cuộc tấn công, địa chỉ Chủ sở hữu và Feeto của hợp đồng nhà máy đã được thay đổi, nhưng bước này là không cần thiết cho cuộc tấn công. Người ta suy đoán rằng nó có thể là những gì kẻ tấn công làm để gây nhầm lẫn cho người khác.


Cuối cùng bạn cũng có thể thấy USDC - Tất cả số tiền trong nhóm thanh khoản WETH đã bị rút và kẻ tấn công đã kiếm được tổng lợi nhuận khoảng 1,8 triệu USD.
Nhóm bảo mật Beosin đã phân tích rằng cuộc tấn công này chủ yếu khai thác vấn đề tập trung của hợp đồng cặp, tối đa hóa việc ủy quyền địa chỉ Feeto trong hợp đồng nhà máy trong quá trình khởi tạo, dẫn đến việc Quỹ có thể có thể được rút bất cứ lúc nào từ địa chỉ Feeto được đặt trong quá trình khởi tạo.
Kẻ tấn công đã gọi hàm transferFrom để chuyển 811K USDC từ nhóm đến địa chỉ kẻ tấn công 1 (0x2744d62a1e9ab975f4d77fe52e16206464ea79b7). Địa chỉ kẻ tấn công 2 (0xcE4ee0E01bb729C1c5d6D2327BB0F036fA2cE7E2) đã trích xuất 435,2 eth từ hợp đồng token1 (WETH), liên kết chéo qua Anyswap và chuyển đến địa chỉ Ethereum (0xa7D481944730a88B862eB57248Cb1B2C8aa358Ad ) và địa chỉ p>
(0x0b8a3ef6307049aa0ff215720ab1fc885007393d), tổng lợi nhuận đã đạt được khoảng 1,8 triệu USD.
Tính đến thời điểm xuất bản, nền tảng phân tích chống rửa tiền Beosin KYT nhận thấy rằng Số tiền bị đánh cắp vẫn được lưu trữ trong địa chỉ nêu trên. Nhóm bảo mật Beosin sẽ tiếp tục theo dõi và theo dõi số tiền bị đánh cắp trên hai địa chỉ mạng chính Ethereum của kẻ tấn công.



Để đối phó với sự cố này, nhóm bảo mật Beosin khuyến nghị các bên tham gia dự án nên sử dụng ví đa chữ ký hoặc quản trị DAO để quản lý các địa chỉ có các quyền quan trọng. Người dùng cũng nên tìm hiểu thêm về việc liệu dự án này có liên quan đến rủi ro khi tương tác với dự án hay không.
Liên kết gốc blockquote>
Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:
Nhóm Telegram đăng ký: https://t.me/theblockbeats
Nhóm Telegram thảo luận: https://t.me/BlockBeats_App
Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia