BSC生态DeFi协议Meerkat Finance跑路事件全面解析
PANews 3月5日消息,据网友 康纳Repeat 在“大橙子&小同的干货铺”知识星球中分析,BSC生态中DeFi协议Meerkat Finance主要存在两个核心问题,并解析了 Meerkat 是如何跑路的以及这一事件给行业带来了哪些经验和启示。
PART I 核心问题:
1. Admin Upgradeability Proxy 天然的负面影响——代理的逻辑合约可以被替换;
2. Admin Upgradeability Proxy 权限没有移交 timelock ,导致项目方不受时间锁约束,可以随意替换逻辑合约, 最终项目方无限制地将正常合约替换成了攻击合约,卷款跑路。
PART II 事件还原(以BUSD池为例):
1. 项目方故意“坦诚”,给出合约的 timelock 转移权限记录,展示的确是执行了 change Admin 方法,将权限移交给 timelock 地址,用于混淆视听;
2.
0x7E0c621Ea9F7aFD5b86A50B0942eAee68B04A61C proxy 合约,change Admin 方法内部调用追踪到304行,实际写入key为ADMIN_SL0T,但读取key却为ADMIN_SLOT。即O(欧)和0(零)的一个细微差异,让change Admin方法完全失效,从而达到了已经移交权限的假象。
PART III 结论和经验:
1. 高度警惕任何包含 proxy 方式合约的项目,若未经timelock约束,合约有被瞬间替换的风险;
2. never trust,always verify!不要相信项目方给出的timelock“证据”,对于未经审计的fork项目,务必逐个contract做好与原项目的diff(如果你做到了,就可以躲过meerkat的障眼法) ;
3. 基于 1更要养成良好的 approve 管理意识,meerkat 在跑路后仍然通过无限授权,盗取用户钱包内资产,穷凶极恶。切勿麻痹大意,你永远不知道你曾经授权过的土矿,是否包含proxy模式,是否已经替换了恶意合约!
4. timelock 是安全底线,无论是 HECO 的 LLC,还是 BSC 的 popcornswap、meerkat,犯罪方式越发隐蔽,但万变不离其宗,都是无timelock或假timelock。珍爱生命,远离无锁土矿 。
PART IV 最后
昨天案发后几乎没有看到个人或团队有明确解析,考虑到未来模仿犯罪不可避免,索性公开信息希望做到安全教育的目的。老农务必提高自己的姿势水平,留意此类风险,最后祝大家挖矿出入平安。
PANews 此前报道, 3月4日有社区反馈,币安BSC链上的DeFi项目Meerkat Finance疑似跑路,随后审计公司 Certik、Peckshield、慢雾相继介入调查,协助追溯被盗资产流向。
高盛前高管Raoul Pal的洞察和投资之道:如何不靠运气在加密领域致富?
整理:KarenZ,Foresight NewsRaoul Pal,这位高盛前高管、《全球宏观投资者》一书作者,同时也是 Real Vision 的创始人,因成功预测 2008 年金融危机而闻名遐迩...
Web3链上数据解读:4月Solana交易活跃,Ethereum资金回流
摘要•4 月 Solana 维持日均超 9,300 万笔交易,截至 4 月 30 日累计达 28 亿笔,持续领跑全链。•4 月各公链资金流数据中,截至 4 月 28 日,Ethereum 录得超 ...
内幕爆料:特朗普是如何被“耳边密友”Ballard的加密宣传帖摆了一道?
作者: Rachael Bade&Caitlin Oprysko,POLITICO编译:Tim,PANewsPANews编者按:3月2日消息,特朗普在其“真相社交”平台上发布消息称,他指示总统工作...