原文来源:Beosin
2023?年?4?月?26?日,据?Beosin-EagleEye?态势感知平台消息,MerlinDex?发生安全事件,USDC-WETH?流动性池的资金已全部被提取,攻击者获利共约?180?万美金。据了解,MerlinDex是一个去中心化交易所,关于本次安全事件,Beosin?安全团队第一时间对事件进行了分析,结果如下。
事件相关信息
我们以其中一笔交易为例进行分析
攻击交易
Gate.io Startup BOSON开盘20小时涨幅达1083.55%:据Gate.io芝麻开门行情显示,截至今日12:00,BOSON 开盘20小时最高涨幅108.35%,当前涨幅353.15%,开盘20小时最高价11.8美元,当前报价4.518美元,开盘20小时现货交易量达1357.21万美元。近期行情波动较大,请注意控制风险。[2021/4/10 20:05:05]
0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2
Gate.io第4期 BTC鲨鱼鳍理财产品明日上线:据官方公告,Gate.io将于2月20日12:00(明日)上线第4期BTC鲨鱼鳍理财产品,年化收益为浮动利率3-16%,总额度300BTC,锁仓期限6天。收益规则如下:若期间BTC价格曾≤$46,000或≥$52,000,则用户到期将得到3%的年化收益;若期间BTC价格始终处于$46,000-$52,000区间,则用户到期将得到最高16%的年化收益(到期结算时BTC的价格越接近$52,000,用户的收益就越高)。[2021/2/19 17:30:14]
攻击者地址
Gate.io杠杆ETF行情:DOGE3S 24小时涨幅高达126.87%:据Gate.io芝麻开门行情显示,截至今日14:18, 杠杆ETF产品DOGE3S最高报价0.000456美元,24H最高涨幅达126.87%,当前涨幅102.03%。近期行情波动较大,请注意控制风险。[2021/1/30 18:27:42]
0xc0D6987d10430292A3ca994dd7A31E461eb28182
0x2744d62a1e9ab975f4d77fe52e16206464ea79b7
被攻击合约
0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e
攻击流程
1.第一步,池子创建者(0xc0D6987d10430292A3ca994dd7A31E461eb28182)创建了工厂合约,在初始化时?Feeto?地址已经被设为(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。
2.攻击者通过工厂合约部署?USDC-WETH?池子,池子初始化时便将池子中的?USDC?和?WETH?最大化授权给了合约工厂的?Feeto?地址,可以看到这存在明显的中心化风险。
3.于是在有了最大授权的情况下,攻击者转走了该池子中的所有代币。
4.值得注意的是,在攻击发生之前,工厂合约的?Owner?和?Feeto?地址曾有过改动,但这一步并不是攻击所必须的,猜测可能是攻击者为了迷惑他人所做的操作。
最后可以看到?USDC-WETH?流动性池的资金已全部被提取,攻击者获利共约?180?万美金。
漏洞分析
Beosin?安全团队分析本次攻击主要利用了pair?合约的中心化问题,在初始化时最大化授权了工厂合约中的?Feeto?地址,而导致池子中的资金随时可能被初始化时设定的?Feeto?地址提取走。
资金追踪
攻击者调用了?transferFrom?函数从池子转出了?811?K?的?USDC?给攻击者地址?1?。攻击者地址?2?从?token?1?合约提取了?435.2?的?eth,通过?Anyswap?跨链后转到以太坊地址和地址上,共获利约?180?万美元。
截止发文时,BeosinKYT?反分析平台发现目前被盗资金仍存放在上述攻击者的两个以太坊主网地址上,Beosin?安全团队将持续对被盗资金进行监追踪。
总结
针对本次事件,Beosin?安全团队建议,项目方应该使用多签钱包或DAO治理来管理具有重要权限的地址,用户在进行项目交互时也要多多了解此项目是否涉及风险。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。