当前位置:首页 > 币圈百科 > Merlin被黑是Rug Pull?分析师指官方藏后门 Certik否认审计出错

Merlin被黑是Rug Pull?分析师指官方藏后门 Certik否认审计出错

零零酱2023-05-04 14:56:29币圈百科111

天气预报

零零生活网讯:基于零知识证明技术(ZK rollup)的以太坊L2扩容方案zkSync,在3月24日启动主网zkSync Era后,灾情频频传出,生态中的DEX协议Merlin本周稍早才刚完成审计、开启公募,就被黑180万美元,引起加密社群的议论。

社群质疑Merlin被黑是Rug Pull

随着案件延烧,根据社群用户@zkaliburDEX针对Merlin的合约进行分析,他表示此次被黑很可能是项目的内部行为:initialize函数中的有两行代码批准将uint256最大值分配给feeTo地址(部署者),在这种情况下,feeoTo地址有可能调用相应的tokentransferFrom函数,将token从合约地址转移到自己的地址。因此这很可能是项目方的内部行为。

另一名社群用户@delucinator也表示Merlin百分之百是Rug Pull(意译:跑路)。此外,他还对负责审计Merlin的安全团队Certik提出质疑:Certik对该协议进行了审计,且不像是被交换掉的前端,Certik看到了该合约中允许无限制地分配给某个随机地址,但仍然通过了它。

对此,区块链安全公司Verichains创办人Thanh Nguyen认同上述社群成员的看法,他指出「Merlin是一个明显的故意后门插入案例」。

“在Merlin代码中存在一个“后门”代码(L87-88),允许MerlinFactory的feeTo在交换函数中除了手续费外,转移交易对中的所有资产。这个后门是一个明显的安全风险,因为没有使用场景需要它的批准。CertiK必须承认其审计期间未注意到后门的代码。”

CertiK否认审计失误

针对上述的质疑,CertiK发文回应称,目前正在调查Merlin事件,初步调查结果指向一个潜在的私钥管理问题,而不是因为合约漏洞才导致协议被黑,并表示审计不能防止私钥问题。

然而,令人讽刺的是,同一日(26日)极客公园才刊文Certik创办人、哥伦比亚大学计算机系教授顾荣辉的专访,他在访谈中骄傲地表示:「CertiK几乎是靠一己之力把区块链安全变成一个赛道,吸引了很多关注,吃下安全市场70%的份额,把Web3安全审计的费用降低了90%以上。」

扫描二维码推送至手机访问。

版权声明:本文由零零生活网发布,如需转载请注明出处。

本文链接:https://www.owzza.com/bqbk/57422.html

分享给朋友:

“Merlin被黑是Rug Pull?分析师指官方藏后门 Certik否认审计出错” 的相关文章

Near链上DeFi基础设施Orderly Network获野村证券旗下Laser Digital投资

Near链上DeFi基础设施Orderly Network获野村证券旗下Laser Digital投资

日本最大券商野村控股此前成立专注于投资加密业务的控股公司Laser Digital,在本月1日宣布完成Orderly Network的投资,这是一个建立在Near区块链上的DeFi基础设施协议。据了解,Orderly曾在6月份完成2000万美元种子轮融资,由红杉资本、Pa...

比特币白皮书14周年!盘点一些有趣细节

比特币白皮书14周年!盘点一些有趣细节

零零生活网:自中本聪于2008年10月31日发布比特币白皮书《Bitcoin:A Peer-to-Peer Electronic Cash System》已过了14年,每到此时加密领域就像顺应习俗般,纪念这个仍为匿名身份的中本聪所发布的巨作。比特币杂志编辑RIZZO也特别...

马斯克变化多端的推特产品计划引概念币种MASK下跌14%

马斯克变化多端的推特产品计划引概念币种MASK下跌14%

零零生活网:媒体Platformer消息人士表示,推特的加密钱包开发计划已被暂停,链上数据分析账号@lookonchian认为这也是搭上推特加密钱包风潮的MASK下跌14%的原因。@lookonchian表示有一个昨日在三块买入MASK的钱包,已在数小时前全数卖出。币安因...

V神更新以太坊发展路线图!为应对中心化风险 增添The Scourge

V神更新以太坊发展路线图!为应对中心化风险 增添The Scourge

零零生活网:以太坊共同创办人Vitalik Buterin今(5)日于推特发布更新版以太坊发展路线图,其中每个大阶段新增了更详细的里程碑点。V神指出路线图的重大变化包括:The Verge,不仅仅是关于“verkle trees”,也关于「验证」,最终将是「完全SNARK...

BitMex报告:Brink成为比特币核心开发的最大赞助方

BitMex报告:Brink成为比特币核心开发的最大赞助方

零零生活网:由于比特币并没有众筹(Crowdsale),并不像拥有众筹的项目如以太坊有着基金会支持和赞助,因此比特币的开发一直以来都是依靠自愿者捐款来赞助,据加密研究公司BitMex research的一份报告显示,近年来非营利组织Brink已成为比特币核心开发人员和审核...