買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 火必 > Info

MERL:砸盤、銷號、解散社群 Merlin Lab“跑路三連”暴露了DeFi哪些問題?_Wrapped NXM

Author:

Time:1900/1/1 0:00:00

拋售代幣、注銷推特、微信群解散,昨夜BSC機槍池項目MerlinLab上演一出火速“大逃亡”。

6月29日15點24分,MerlinLab遭到黑客攻擊。據區塊鏈安全公司PeckShield分析,MerlinLab遭到黑客攻擊源于MerlinStrategyAlpacaBNB中存在的邏輯漏洞,合約誤將收益者轉賬的BNB作為挖礦收益,使得合約增發更多的MERL作為獎勵。經過重復操作,攻擊者獲利30萬美元。MERL短時腰斬,從$16.23跌至$6.09。

MerlinLab在這次攻擊中反映很快,只不過這個“快”出乎大多數人的意料:

16:54,項目方開始著手調查此事。

17:24,項目方得出初步結論,是經濟規則漏洞被利用了。

23:27,宣布關閉項目,通知用戶停止存款并及時提取資金。

萬卉:黑客會把NXM換成wNXM,wNXM持有者只能眼睜睜看著被砸盤:針對今晚Nexus Mutual創始人被黑客盜走800多萬美元NXM事件,Primitive Ventures創始合伙人萬卉發布微博表示,黑客會將NXM換成wNXM,wNXM持有者只能眼睜睜看著被砸盤,以下為微博原文:

NXM被黑的填坑部分我單獨發一下:再次感嘆整個Defi食物鏈的頂端,真的是黑客/科學家們。。。 黑掉Nexus Mutual的黑客不僅拿到了Huge Karp的電腦的遠程控制(呃,Karp可能用的是Windows? MacOS上會被惡意遠程控制的漏洞很少) ,為了收割Karp手上NXM還去做了Nexus Mutual的KYC (已經精心準備了很久,可見有KYC也沒啥用) 黑的過程其實比較常見,就是trick Karp去簽了一個看似正常的交易,但是實際的交易是把幣發給了自己。

因為Karp手上肯定沒有大量的wNXM而是有大量的NXM,所以必須要在內盤內完成“釣魚”的工作。然后釣魚完成后,NXM本身的價格只要跌到了MCR100%的時候,黑客必然知道無法靠Bonding curve出貨,所以非常老練的直接把拿到的NXM wrap掉,去外部砸盤。

現在NXMwNXM是個單向的流通:wNXM的持有者無法拿著wNXM去贖回NXM,原來在MCR>100%以上的時候,只要wNXM價格低于NXM本身,外盤的wNXM持有者可以贖回NXM回到內盤在Bonding Curve上賣掉。但是現在MCR=100%的時候,相當于這個口子卡死了,雖然NXM可以卡在MCR=100%的這個價格上,但是wNXM無法贖回。所以現在wNXM的持有人只有躺著被黑客砸盤,沒有任何辦法... 心疼拿著wNXM的老鐵,還有給wNXM在AMM上做市的LP。[2020/12/15 15:11:28]

30日零點26分,項目方開始拋售代幣。

幣安智能鏈項目Bantiample團隊已砸盤跑路,套現3000 BNB:9月19號,幣安智能鏈上的項目Bantiample團隊已砸盤套現3000個BNB跑路,目前團隊的主要開發者已經刪除Telegram賬號,項目代幣BMAP單日跌幅超過90%。據項目方描述,BMAP是一種類似AMPL仿盤,用戶每參與一次交易就會讓總量縮減1%。但實際只是普通代幣,并沒有項目方所描述的功能,只是利用AMPL項目熱點進行詐騙。(深鏈財經)[2020/9/19]

大多數沒有想到,項目方對攻擊事件的處理是關停項目。

根據項目方的說法,屢次遭受黑客攻擊之后,開發人員對項目前景不樂觀,并認為沒有更多的經驗去應對未來潛在的挑戰,最初的愿景無力實現,只得無奈關停項目。

目前,項目方官網依舊可以訪問,資金可以正常提取。項目方文檔、推特賬號以及中文微信群已經解散。

動態 | ThunderCore合伙人Elaine 離開團隊,投資者質疑團隊隱瞞消息砸盤:8月5日上午,ThunderCore英文社群電報群和中文微信群管理員發布消息稱ThunderCore聯合創始人、技術核心 ElaineShi 博士在結束了2年的合約后,不再繼續簽約。有投資者在社群內表示項目團隊早已知道這一事情并且進行了隱瞞,并認為項目方「偷偷砸盤」。(區塊律動)[2019/8/5]

這次事件,暴露了DeFi以下問題:

1)到底是團隊作惡還是正常黑客攻擊?

2)審計過的項目是否一定安全?

3)匿名項目是否值得信任?

4)項目方認輸的成本低,給投資人造成的損失怎么辦?

黑客是自己人?

PeckShield認為,這次事件有可能是團隊作惡。

聲音 | 火幣CEO七爺:火幣動用假幣砸盤是謠言:近日有傳聞稱,火幣內部資金出現問題,并動用假幣砸盤。對此火幣CEO七爺剛剛在微信朋友圈表示這類消息是謠言,并稱:組織傳謠的痕跡還是太明顯了。[2019/7/19]

比如有一個疑點是:合約還沒有準備好,為什么要急著部署在自己的主網上呢?

“與AlpacaFinance相關的單一資產機槍池今早剛剛上線MerlinLabs主網做測試,存在漏洞的合約尚未公布,也未提供給用戶……實施這一攻擊需要內幕信息,由于合約的部署、上線、審計經手多人,因此內幕人士有多個可能。”

團隊作惡可能是:①核心人員主動作惡;②部分人員偷偷作惡;③部分人員與外部黑客聯手,里應外合。

項目方在被攻擊后連夜關停項目、清空推特、清空項目wiki、解散微信群、拋售代幣等操作,似乎有理由讓人懷疑這是團隊主動作惡。

聲音 | BTG官方:團隊不存在拋幣砸盤的可能性:對于BTG創始人之一廖翔朋友圈相關的傳言持續發酵。官方于12月5日發表聲明:“BTG是一個去中心化的組織,不存在CEO與個人決策。廖翔曾是BTG的6個核心團隊成員之一,他退出日常管理后將以顧問的形式繼續為BTG服務。BTG有嚴格的財務管理體系,礦工捐贈的10萬個BTG只能根據時間分批解鎖,交易在鏈上可查,不存在拋幣砸盤的可能性。”[2018/12/5]

不過,這次攻擊獲利金額大約是30萬美元,MerlinLabs在被攻擊前的TVL大約有2億美元。如果是核心團隊主動作惡,這個收益看上去沒有足夠的誘惑力。

項目方關停項目并沒有關閉項目網站,仍舊給投資人時間提取資金。這種做法似乎說明是②或者③的可能性大一些。

也有可能完全是來自外部黑客攻擊,實屬巧合。

審計的項目安全嗎?

大多數DeFi項目會找審計公司出具審計報告為項目的安全性背書。

不過,審計過的項目并非一定安全。5月份發生的BSC集中被黑客攻擊案例,其中不少項目是經區塊鏈安全公司審計過了的。

PeckShield告訴巴比特,防御攻擊不是一個靜態的過程,它是個動態的過程。

簡而言之,需采用“事前事中事后”三段式防御模式,在新合約上線之前要進行全面而專業的智能合約安全審計,這一步主要是幫助協議排查已知的各類漏洞,審計并不能解決所有問題。

此外,還要注意排查與其他DeFi產品進行組合時的業務邏輯漏洞,避免出現跨合約的邏輯兼容性漏洞;要設計一定的風控熔斷機制,引入第三方安全公司的威脅感知情報和數據態勢情報服務。

在DeFi安全事件發生時,能夠做到第一時間響應安全風險,及時排查封堵安全攻擊,避免造成更多的損失;并且應聯動行業各方力量,搭建一套完善的資產追蹤機制,實時監控相關虛擬貨幣的流轉情況。

在其他協議發生安全事件后,要對自己的協議進行仔細地查缺補漏,是否有相似的漏洞,是否有潛在的風險。我們認為除了需要構建安全的預言機策略,還要透徹理解協議,在預言機這一源頭上下功夫,做到從審計角度查出問題,提供可靠的鏈下解決方案,及時查缺補漏,才能減小因預言機傳達失真數據而帶來的價格操縱風險。

匿名項目是否值得信任?

根據Debank排行榜,目前排名前十的DeFi項目,幾乎都是實名的。

比如,Curve創始人MichaelEgorov,和V神一樣是俄羅斯人。Aave創始人兼首席執行官StaniKulechov,曾在赫爾辛基大學攻讀法律專業。Uniswap創始人HaydenAdams畢業后第一份工作就被裁員,然后世界上少了一名青年電氣工程師多了一位DeFi開創者。

其他的像Compound、MakerDAO、Liquity也都是實名項目。Venus項目由Swipe團隊支持,Swipe是Binance投資公司。

只有PancakeSwap和SushiSwap的團隊是匿名的。不過,SushiSwap的幾個核心開發者在推特還算比較活躍,在國內也有專門的中文運營社區。

雖然區塊鏈講究去中心化、去信任,實際情況卻是,實名項目更容易贏得投資人信任。

遺憾的是,MerlinLabs是匿名項目。

項目被隨意丟棄,投資人只能認賠?

MerlinLabs在被攻擊之后采取的解決方案并未如前兩次一樣修補漏洞并且為投資人制定補償方案。相反,項目方的做法是迅速拋售代幣然后宣布項目解散。

這種做法直接導致已經腰斬的幣價走向歸零。

幣價暴跌,同樣導致為項目提供流動性的LP損失慘重。

可以毫不客氣地說,項目方這樣做是極不負責任的,完全置投資者利益于不顧。

昨晚抄底的投資者成本多在6-8美元區間,一覺醒來歸零。

由于項目方是匿名的,同時項目推特注銷、電報群禁言、微信群解散,受損失的投資人幾乎無處討要說法。

DeFi沒有監管,在“Codeislaw”的區塊鏈世界投資人除了寄希望于項目代碼安全,還有就是靠項目方自我道德約束,一旦這兩道防線被突破,投資人似乎只能自認倒霉。

Tags:NXMwNXMMERMERLWrapped NXMwNXM價格DAO Farmer DFWMerlin

火必
ETH:比特幣挖礦“危機”后 以太坊礦工也面臨淘汰_ethm幣三年后價格1元

即將到來的權益證明網絡將會淘汰以太坊礦工,但并不意味著他們會離開。與比特幣一樣,以太坊目前“挖礦”也需要耗費大量能源來保護網絡安全、同時創建和分發新的數字貨幣,在全球范圍內,以太坊礦工數量同樣很.

1900/1/1 0:00:00
NFT:對提議者/區塊構建者分離友好的費用市場設計_VAL

作者|VitalikButerin特別感謝JustinDrake和Flashbots團隊的反饋和討論.

1900/1/1 0:00:00
SAM:技術周刊|以太坊2.0已敲定過渡到PoS的規范_metamask.ioapp官網下載

本周技術周刊包含比特幣、以太坊、Kusama、Filecoin四個網絡的技術類消息。 比特幣網絡 比特幣礦工將迎來有史以來最大的難度調整金色財經報道,根據加密貨幣礦池SlushPool的說法,根.

1900/1/1 0:00:00
BDC:美聯儲理事:數字貨幣最新進展以及數字美元的政策和技術考慮因素_BDCC

本文為美聯儲理事LaelBrainard在CoinDesk2021Conference大會上的演講編譯:劉斌中國自貿區研究院金融研究室主任技術正在推動美國支付系統發生巨大變化.

1900/1/1 0:00:00
WEB:Web3.0 顛覆你的想象力_Polygon

當中本聰在2009年發明比特幣時,我們開始設想將DeFi作為傳統銀行業的替代品。十多年后,我們開始看到,比特幣背后的技術可以被用來創造一個完全顛覆想象的互聯網——一個利用我們的集體計算能力、數據.

1900/1/1 0:00:00
比特幣:晚間必讀5篇 | 比特幣遭遇“算力夢魘”后會一蹶不振嗎?_丘比特幣是什么平臺

1.金色觀察丨比特幣遭遇“算力夢魘”后會一蹶不振嗎?自6月19日四川省清退挖礦之后,比特幣全網算力就一直在下跌.

1900/1/1 0:00:00
ads