BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

Lợi nhuận khoảng 1,8 triệu USD, phân tích sự cố bảo mật DEX Merlin sinh thái zkSync

Đọc bài viết này mất 9 phút
Nhóm bảo mật Beosin khuyến nghị các bên tham gia dự án nên sử dụng ví đa chữ ký hoặc quản trị DAO để quản lý các địa chỉ có các quyền quan trọng và người dùng cũng nên tìm hiểu thêm về việc liệu dự án này có tiềm ẩn rủi ro khi tương tác với dự án hay không.
Tiêu đề gốc: "Lợi nhuận khoảng 1,8 triệu USD, phân tích sự cố bảo mật DEX Merlin sinh thái zkSync"
Nguồn gốc: Foresightnews


Vào ngày 26 tháng 4 năm 2023, theo nền tảng nhận thức tình huống Beosin-Eagle Eye, một sự cố bảo mật đã xảy ra trên Merlin Dex. Tất cả số tiền trong nhóm thanh khoản USDC-WETH đã bị rút và những kẻ tấn công đã kiếm được tổng lợi nhuận khoảng 1,8 triệu USD . Được hiểu, Merlin Dex là một sàn giao dịch phi tập trung, liên quan đến sự cố bảo mật này, đội ngũ bảo mật Beosin đã ngay lập tức phân tích sự việc và kết quả như sau.



Thông tin liên quan đến sự kiện


Hãy lấy một trong các giao dịch làm ví dụ để phân tích


Giao dịch tấn công


0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2


Địa chỉ của kẻ tấn công


0xc0D6987d10430292A3ca994dd7A31E461eb28182


0x2744d62a1e9ab975f4d77fe52e16206464ea79b7


Hợp đồng đang bị tấn công


0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e (nhóm USDC-WETH )


Quá trình tấn công


1. Ở bước đầu tiên, người tạo nhóm (0xc0D6987d10430292A3ca994dd7A31E461eb28182) đã tạo hợp đồng nhà máy


( 0x63E6fdAdb86Ea26f917496bEEEAEa4efb319229F) , địa chỉ Feeto đã được đặt thành

trong quá trình khởi tạo


(0xc0D6987d10430292A3ca994dd7A31E461eb28182).



2. Kẻ tấn công triển khai nhóm USDC-WETH (0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e) thông qua hợp đồng nhà máy Pool Trong quá trình khởi tạo, USDC và WETH trong pool được tối đa hóa và được ủy quyền đến địa chỉ Feeto của nhà máy hợp đồng. Có thể thấy rằng điều này có rủi ro tập trung rõ ràng.



3. Vì vậy, với mức độ ủy quyền tối đa, kẻ tấn công đã chuyển tất cả các mã thông báo trong nhóm.



4. Điều đáng chú ý là trước cuộc tấn công, địa chỉ Chủ sở hữu và Feeto của hợp đồng nhà máy đã được thay đổi, nhưng bước này là không cần thiết cho cuộc tấn công. Người ta suy đoán rằng nó có thể là những gì kẻ tấn công làm để gây nhầm lẫn cho người khác.




Cuối cùng bạn cũng có thể thấy USDC - Tất cả số tiền trong nhóm thanh khoản WETH đã bị rút và kẻ tấn công đã kiếm được tổng lợi nhuận khoảng 1,8 triệu USD.


Phân tích lỗ hổng


Nhóm bảo mật Beosin đã phân tích rằng cuộc tấn công này chủ yếu khai thác vấn đề tập trung của hợp đồng cặp, tối đa hóa việc ủy quyền địa chỉ Feeto trong hợp đồng nhà máy trong quá trình khởi tạo, dẫn đến việc Quỹ có thể có thể được rút bất cứ lúc nào từ địa chỉ Feeto được đặt trong quá trình khởi tạo.


Theo dõi quỹ


Kẻ tấn công đã gọi hàm transferFrom để chuyển 811K USDC từ nhóm đến địa chỉ kẻ tấn công 1 (0x2744d62a1e9ab975f4d77fe52e16206464ea79b7). Địa chỉ kẻ tấn công 2 (0xcE4ee0E01bb729C1c5d6D2327BB0F036fA2cE7E2) đã trích xuất 435,2 eth từ hợp đồng token1 (WETH), liên kết chéo qua Anyswap và chuyển đến địa chỉ Ethereum (0xa7D481944730a88B862eB57248Cb1B2C8aa358Ad ) và địa chỉ


(0x0b8a3ef6307049aa0ff215720ab1fc885007393d), tổng lợi nhuận đã đạt được khoảng 1,8 triệu USD.


Tính đến thời điểm xuất bản, nền tảng phân tích chống rửa tiền Beosin KYT nhận thấy rằng Số tiền bị đánh cắp vẫn được lưu trữ trong địa chỉ nêu trên. Nhóm bảo mật Beosin sẽ tiếp tục theo dõi và theo dõi số tiền bị đánh cắp trên hai địa chỉ mạng chính Ethereum của kẻ tấn công.


 

 


Tóm tắt


Để đối phó với sự cố này, nhóm bảo mật Beosin khuyến nghị các bên tham gia dự án nên sử dụng ví đa chữ ký hoặc quản trị DAO để quản lý các địa chỉ có các quyền quan trọng. Người dùng cũng nên tìm hiểu thêm về việc liệu dự án này có liên quan đến rủi ro khi tương tác với dự án hay không.


Liên kết gốc


Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:

Nhóm Telegram đăng ký: https://t.me/theblockbeats

Nhóm Telegram thảo luận: https://t.me/BlockBeats_App

Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia

举报 Báo lỗi/Báo cáo
24HBài viết phổ biến
Tải BlockBeats
home-down-code
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Báo lỗi/Báo cáo
Gửi