• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 defi

Merlin被駭是「Rug Pull」?分析師指官方藏後門,Certik否認安全審計出包

SAKE by SAKE
2023-04-26
in defi, 加密貨幣市場
A A
Merlin被駭是「Rug Pull」?分析師指官方藏後門,Certik否認安全審計出包
159
SHARES
分享至Facebook分享至Twitter

zkSync Era 生態中 DEX 協議 Merlin 才剛完成審計、剛剛開始公募,就遭駭 180 萬美元,引起加密社群的議論。社群成員分析指出,此次很可能是項目方的刻意 Rug Pull 行為,並對負責審計 Merlin 的安全團隊 Certik 提出質疑。
(前情提要:zkSync生態出包》DEX Merlin 遭駭 180 萬鎂!才剛完成審計、開啟公募)
(背景補充:L2深度分析》zkSync Era 是什麼?與Lite性能差異?埋伏空投互動教學)

 

基於零知識證明技術(ZK rollup)的以太坊 L2 擴容方案 zkSync,在 3 月 24 日啟動主網 zkSync Era 後,災情頻頻傳出,生態中的 DEX 協議 Merlin 本週稍早才剛完成審計、開啟公募,就遭駭 180 萬美元,引起加密社群的議論。

延伸閱讀:zkSync Era出包》921 ETH卡合約無法領!團隊承認:部分函數非EVM等效

社群質疑 Merlin 遭駭是 Rug Pull

隨著案件延燒,根據社群用戶 @zkaliburDEX 針對 Merlin 的合約進行分析,他表示此次遇駭很可能是項目的內部行為:

initialize 函數中的有兩行程式碼批准將 uint256 最大值分配給 feeTo 地址(部署者),在這種情況下,feeoTo 地址有可能調用相應的 token transferFrom 函數,將 token 從合約地址轉移到自己的地址。因此這很可能是項目方的內部行為。

另一名社群用戶 @delucinator 也表示 Merlin 百分之百是 Rug Pull(意譯:跑路)。此外,他還對負責審計 Merlin 的安全團隊 Certik 提出質疑:

Certik 對該協議進行了審計,且不像是被交換掉的前端,Certik 看到了該合約中允許無限制地分配給某個隨機地址,但仍然通過了它。

and Certik did audit this, it's not like a swapped out frontend, Certik legit saw the contract allow infinite to some random ass address and gave it a pass pic.twitter.com/jbAVfD3O8R

— yieldfarming (@delucinator) April 26, 2023

對此,區塊鏈安全公司 Verichains 創辦人 Thanh Nguyen 認同上述社群成員的看法,他指出「Merlin 是一個明顯的故意後門插入案例」。

在 Merlin 程式碼中存在一個“後門”程式碼(L87-88),允許 MerlinFactory 的 feeTo 在交換函數中除了手續費外,轉移交易對中的所有資產。這個後門是一個明顯的安全風險,因為沒有使用場景需要它的批准。

CertiK 必須承認其審計期間未注意到後門的程式碼。

CertiK 否認審計失誤

針對上述的質疑,CertiK 發文回應稱,目前正在調查 Merlin 事件,初步調查結果指向一個潛在的私鑰管理問題,而不是因為合約漏洞才導致協議遇駭,並表示審計不能防止私鑰問題。

We’re actively investigating the @TheMerlinDEX incident. Initial findings point to a potential private key management issue rather than an exploit as the root-cause.

While audits cannot prevent private key issues, we always highlight best practices to projects.

Should any foul…

— CertiK (@CertiK) April 26, 2023

然而,令人諷刺的是,同一日(26日)極客公園才刊文 Certik 創辦人、哥倫比亞大學計算機系教授顧榮輝的專訪,他在訪談中驕傲地表示:「CertiK 幾乎是靠一己之力把區塊鏈安全變成一個賽道,吸引了很多關注,吃下安全市場 70% 的份額,把 Web3 安全審計的費用降低了 90% 以上。」

📍相關報導📍

zkSync生態出包》DEX Merlin 遭駭 180 萬鎂!才剛完成審計、開啟公募

L2熱潮》zkSync Era 啟動主網,詳解獨特架構和生態應用

zkSync Era出包》921 ETH卡合約無法領!團隊承認:部分函數非EVM等效

Tags: CertiKlayer2MerlinZK RollupzkSync Era以太坊審計


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.