Forklog
2023-04-26 08:03:25

DEX Merlin на базе zkSync Era взломали на $1,82 млн

Децентрализованная биржа Merlin на базе решения второго уровня zkSync Era потеряла в результате предполагаемого эксплойта активы примерно на $1,82 млн сразу после аудита CertiK. 🚨 URGENT: @TheMerlinDEX has been HACKED! 🚨Over $1.82M stolen from investors as LP drains. If you've interacted with their contracts, revoke your wallet IMMEDIATELY! ⚠️Revoke here 👉 https://t.co/SdEInOVqZpHelp warn others - RETWEET this vital info! 🙏 pic.twitter.com/1UB40UCDxl— Documenting zkSync 📄 (@DocumentzkSync) April 26, 2023 Разработчики биржи заявили о расследовании возможного взлома и рекомендовали пользователям отозвать одобрения для всех смарт-контрактов. Дополнительную информацию они обещали предоставить позднее. Developer announcement 📢 Can everyone revoke connected site access on your wallets/sign permission https://t.co/YRxH7IUU4TWe are analysing the exploit of our protocol and would stress that everyone carries out this step as a precaution.More updates will be provided— Merlin (@TheMerlinDEX) April 26, 2023 Инцидент произошел сразу же после запуска основных пулов доходного фермерства платформы. 24 апреля повторный аудит безопасности кодовой базы Merlin завершила компания CertiK. Специалисты последней заявили, что предварительное расследование указало на потенциальную проблему с управлением закрытыми ключами как основную причину несанкционированного вывода средств, а не эксплойт. We’re actively investigating the @TheMerlinDEX incident. Initial findings point to a potential private key management issue rather than an exploit as the root-cause.While audits cannot prevent private key issues, we always highlight best practices to projects.Should any foul…— CertiK (@CertiK) April 26, 2023 "Хотя аудиты не могут предотвратить проблемы с ключами, мы всегда выделяем лучшие практики для проектов. В случае обнаружения каких-либо нечестных действий мы будем работать с соответствующими органами и делиться информацией", — заявили в CertiK. Команда DEX eZKalibur предположительно идентифицировала вредоносный код в ПО Merlin, который позволил украсть активы. Биржи используют код смарт-контрактов аналогичный с еще одной децентрализованной платформой в сети zkSync Era — Camelot. 📢 We did some research on Merlin smart contracts and we identified the malicious code responsible for the draining of funds.These two lines of code in the initialize function are essentially granting approval for the feeTo address to transfer an unlimited (type(uint256).max)… pic.twitter.com/mIksh4HkhB— eZKalibur ∎ (@zkaliburDEX) April 26, 2023 В отличие от конкурентов, в функции реализации контракта Merlin добавлены две строчки, которые делают возможным вывод на собственный адрес неограниченного количества токенов. Выводы eZKalibur подтвердили разработчики некоторых других проектов. Пользователи предположили реализацию командой Merlin мошеннической схемы rug-pull. btw Merlin is a 100% rug, It approves uint256 max to feesto address (deployer) which let it get drainedLP tokens can be withdrawn but liq can't be removed for the same reason, there are no funds left in the poolSource: @overnight_fi team member pic.twitter.com/QyZJZwCrPx— yieldfarming (@delucinator) April 26, 2023 У комментаторов также возникли вопросы к качеству аудита CertiK. 100% RUG 🤡, Their contract approves the tokens to the deployer. Bizarrely, @CertiK 's audit has no hints pic.twitter.com/WCtdT2p2ib— ConnorRepeat 🛸 (@ConnorRepeat) April 26, 2023 Напомним, в начале апреля DeFi-протокол Terraport Finance в сети Terra Classic подвергся хакерской атаке на $2 млн спустя десять дней после официального запуска.

Crypto 뉴스 레터 받기
면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.