DEX na zkSync Era zhakowany za 1.82 mln USD zaraz po audycie kodu

DEX na zkSync Era zhakowany za 1.82 mln USD zaraz po audycie kodu

Węzeł źródłowy: 2609723
  • Merlin, nowy DEX w erze zkSync, stracił 1.82 USD z powodu błędu w inteligentnych kontraktach lub złego zarządzania kluczem prywatnym.
  • Zaledwie dwa dni temu Merlin przeszedł audyt kodu firmy CertiK.
  • Niektóre dowody wskazują na wewnętrzną pracę anonimowych programistów Merlina.

Rok 2023 był jednym z najgorszych lat dla zdecentralizowanych giełd pod względem incydentów hakerskich. Wiele projektów DeFi na różnych łańcuchach bloków zostało wykorzystanych za miliony dolarów.

A trend jest kontynuowany. W środę A zdecentralizowana wymiana na zkSync Era został zhakowany za 1.82 miliona dolarów.

DEX na zkSync zhakowany za 1.82 miliona dolarów

Merlinie, nowa zdecentralizowana giełda włączona Ethereum Layer-2 zkSync Era doświadczył w środę kosztownego exploita. Wymiana został zhakowany za 1.82 milionów dolarów.

Hack jest szczególnie interesujący ze względu na podejrzany timing. Merlin otrzymał audyt kodu w poniedziałek od godz CertiK, jednego z najbardziej renomowanych audytorów inteligentnych kontraktów.

Podczas audytu firma CertiK stwierdziła, że ​​nie znalazła potencjalnych błędów, które mogłyby prowadzić do exploitów. Jednak firma wspomniała w audycie, że istnieją pewne zagrożenia związane z centralizacją związane ze sposobem, w jaki Merlin zarządza swoimi kluczami prywatnymi.

Reagując na incydent, CertiK powiedział, że exploit jest najprawdopodobniej związany z potencjalnym „problemem z zarządzaniem kluczami prywatnymi”, a nie z „exploitem jako podstawową przyczyną”.

„Chociaż audyty nie mogą zapobiec problemom z kluczami prywatnymi, zawsze zwracamy uwagę na najlepsze praktyki w projektach. W przypadku wykrycia nieczystej gry będziemy współpracować z odpowiednimi władzami i udostępnimy odpowiednie informacje. Bądź na bieżąco z aktualizacjami”.

Sam Merlin tylko potwierdził incydent i poprosił o „cofnięcie dostępu do połączonej witryny w portfelach/pozwolenie na podpisywanie”, ale nie podał jeszcze żadnych szczegółów.

I możliwe, że tak nie będzie. Niektórzy użytkownicy zwracają uwagę, że hack Merlin został prawdopodobnie przeprowadzony przez osoby z wewnątrz Merlin z powodu błędu celowo pominiętego w inteligentne kontrakty.

Co więcej, Merlin właśnie zaczął publicznie sprzedawać swój token, MAGE. Niektórzy użytkownicy zauważyli również, że twórcy Merlina są anonimowi.

Z drugiej strony

  • Możliwe, że włamanie nastąpiło z powodu uczciwego złego zarządzania kluczami prywatnymi. Jednak nadal nie jest to widoczne, ponieważ obecnie nie są dostępne żadne nowe informacje.

Dlaczego powinieneś się troszczyć

Użytkownicy, którzy chcą korzystać ze zdecentralizowanych giełd, zwłaszcza tych dopiero uruchomionych, powinni zachować szczególną ostrożność. 

Przeczytaj więcej o niedawnym włamaniu KuCoin na Twittera:

Jak zachować bezpieczeństwo po włamaniu do KuCoin na Twitterze

Przeczytaj więcej o planach Visa związanych z kryptowalutami:

Visa zatrudnia inżynierów oprogramowania do „ambitnej” mapy drogowej produktów kryptograficznych

Znak czasu:

Więcej z Codzienna moneta