抛售代币、注销推特、微信群解散,昨夜BSC机枪池项目MerlinLab上演一出火速“大逃亡”。

6月29日15点24分,Merlin Lab遭到黑客攻击。据区块链安全公司PeckShield分析,Merlin Lab 遭到黑客攻击源于 MerlinStrategyAlpacaBNB 中存在的逻辑漏洞,合约误将收益者转账的 BNB 作为挖矿收益,使得合约增发更多的 MERL 作为奖励。经过重复操作,攻击者获利 30 万美元。MERL 短时腰斩,从 $16.23 跌至 $6.09。

Merlin Lab在这次攻击中反映很快,只不过这个“快”出乎大多数人的意料:

16:54,项目方开始着手调查此事。

17:24,项目方得出初步结论,是经济规则漏洞被利用了。

23:27,宣布关闭项目,通知用户停止存款并及时提取资金。

30日零点26分,项目方开始抛售代币。

大多数没有想到,项目方对攻击事件的处理是关停项目。

根据项目方的说法,屡次遭受黑客攻击之后,开发人员对项目前景不乐观,并认为没有更多的经验去应对未来潜在的挑战,最初的愿景无力实现,只得无奈关停项目。

目前,项目方官网依旧可以访问,资金可以正常提取。项目方文档、推特账号以及中文微信群已经解散。

这次事件,暴露了DeFi以下问题:1)到底是团队作恶还是正常黑客攻击?2)审计过的项目是否一定安全?3)匿名项目是否值得信任?4)项目方认输的成本低,给投资人造成的损失怎么办?

1

黑客是自己人?

PeckShield认为,这次事件有可能是团队作恶。

比如有一个疑点是:合约还没有准备好,为什么要急着部署在自己的主网上呢?

“与 Alpaca Finance 相关的单一资产机枪池今早刚刚上线 Merlin Labs 主网做测试,存在漏洞的合约尚未公布,也未提供给用户……实施这一攻击需要内幕信息,由于合约的部署、上线、审计经手多人,因此内幕人士有多个可能。”

团队作恶可能是:①核心人员主动作恶;②部分人员偷偷作恶;③部分人员与外部黑客联手,里应外合。

项目方在被攻击后连夜关停项目、清空推特、清空项目wiki、解散微信群、抛售代币等操作,似乎有理由让人怀疑这是团队主动作恶。

不过,这次攻击获利金额大约是30万美元,Merlin Labs 在被攻击前的TVL大约有2亿美元。如果是核心团队主动作恶,这个收益看上去没有足够的诱惑力。

项目方关停项目并没有关闭项目网站,仍旧给投资人时间提取资金。这种做法似乎说明是②或者③的可能性大一些。

也有可能完全是来自外部黑客攻击,实属巧合。

2

审计的项目安全吗?

大多数DeFi项目会找审计公司出具审计报告为项目的安全性背书。

不过,审计过的项目并非一定安全。5月份发生的BSC集中被黑客攻击案例,其中不少项目是经区块链安全公司审计过了的。

PeckShield告诉巴比特,防御攻击不是一个静态的过程,它是个动态的过程。

简而言之,需采用“事前事中事后”三段式防御模式,在新合约上线之前要进行全面而专业的智能合约安全审计,这一步主要是帮助协议排查已知的各类漏洞,审计并不能解决所有问题。

此外,还要注意排查与其他 DeFi 产品进行组合时的业务逻辑漏洞,避免出现跨合约的逻辑兼容性漏洞;要设计一定的风控熔断机制,引入第三方安全公司的威胁感知情报和数据态势情报服务。

在 DeFi 安全事件发生时,能够做到第一时间响应安全风险,及时排查封堵安全攻击,避免造成更多的损失;并且应联动行业各方力量,搭建一套完善的资产追踪机制,实时监控相关虚拟货币的流转情况。

在其他协议发生安全事件后,要对自己的协议进行仔细地查缺补漏,是否有相似的漏洞,是否有潜在的风险。我们认为除了需要构建安全的预言机策略,还要透彻理解协议,在预言机这一源头上下功夫,做到从审计角度查出问题,提供可靠的链下解决方案,及时查缺补漏,才能减小因预言机传达失真数据而带来的价格操纵风险。

3

匿名项目是否值得信任?

根据Debank排行榜,目前排名前十的DeFi项目,几乎都是实名的。

比如,Curve创始人Michael Egorov,和V神一样是俄罗斯人。Aave创始人兼首席执行官Stani Kulechov,曾在赫尔辛基大学攻读法律专业。Uniswap创始人 Hayden Adams毕业后第一份工作就被裁员,然后世界上少了一名青年电气工程师多了一位DeFi开创者。

其他的像Compound(创始人Robert Leshner)、MakerDAO(创始人Rune Christensen)、Liquity(创始人Robert Lauko)也都是实名项目。Venus项目由Swipe团队支持(目前已经改组,Swipe退出项目决策层),Swipe是Binance投资公司。

只有PancakeSwap和SushiSwap的团队是匿名的。不过,SushiSwap的几个核心开发者在推特还算比较活跃,在国内也有专门的中文运营社区。

虽然区块链讲究去中心化、去信任,实际情况却是,实名项目更容易赢得投资人信任。

遗憾的是,Merlin Labs是匿名项目。

4

项目被随意丢弃,投资人只能认赔?

Merlin Labs在被攻击之后采取的解决方案并未如前两次一样修补漏洞并且为投资人制定补偿方案。相反,项目方的做法是迅速抛售代币然后宣布项目解散。

这种做法直接导致已经腰斩的币价走向归零。

(项目方抛售代币前,MERL价格在8美元左右,抛售后跌至0.1-0.2美元)

币价暴跌,同样导致为项目提供流动性的LP损失惨重。

可以毫不客气地说,项目方这样做是极不负责任的,完全置投资者利益于不顾。

昨晚抄底的投资者成本多在6-8美元区间,一觉醒来归零。

由于项目方是匿名的,同时项目推特注销、电报群禁言、微信群解散,受损失的投资人几乎无处讨要说法。

DeFi没有监管,在“Code is law”的区块链世界投资人除了寄希望于项目代码安全,还有就是靠项目方自我道德约束,一旦这两道防线被突破,投资人似乎只能自认倒霉。

砸盘、销号、解散社群,Merlin Lab“跑路三连”暴露了DeFi哪些问题?相关推荐

  1. 腾讯将被“重锤”?腾讯股价应声下跌逾5%!造谣原博主销号跑路

    近日,网传消息称,国内将继续加强对青少年防沉迷游戏的管控,2022年不再发放新的游戏版号.其中,雪球用户"疯狂的熊猫233"发帖称:"腾讯控股(00700.HK,下称腾讯 ...

  2. 互联网晚报 | 3月22日 星期二 |​ ​工作人员标注mu5735残骸并展开调查;万门大学疑似解散VIP群跑路...

    ‍ ‍工作人员标注mu5735残骸并展开调查 目前,东航客机mu5735的搜救工作正在进行.进入mu5735核心救援现场看到,多处树木存在燃烧痕迹,飞机残骸散落各处.工作人员正对飞机残骸进行标注,并对 ...

  3. 苹果id可以彻底注销吗_QQ可以销号了!我们一代人的青春,你会注销吗?

    朋友,你有多久没上QQ了? QQ 承载了很多人的 青春和回忆 但是,如果有一天 我们可以注销自己的QQ账号 与QQ来一次彻底的"决裂" 你愿意吗? 近日,微博热搜榜上 关于&quo ...

  4. 4大私域流量体系(个人号、公众号、社群和小程序)全方面价值对比:私域流量,企业保命之本爆发之源!...

    2018年初阿里巴巴提出全新概念将流量分为公域流量和私域流量.淘内外公域流量大家都比较熟悉了包括淘宝.京东.拼多多等各大电商平台及中心化网站,这些大家共享争夺的流量就是公域流量.私域流量其实大家也早有 ...

  5. 王牌战士没显示我的服务器,王牌战士号没了怎么回事 游戏档案被销号解决方法...

    [小白网] 王牌战士许多玩家登录游戏发现,自己之前玩的所有记录都没有了,怎么会被销号了呢?毕竟辛辛苦苦玩的数据就直接没了,这个问题让很多玩家都难以接受,下面就来看看解决方法吧. 1:账号登录大区错了 ...

  6. “主播露真容,男粉丝销号”的真正启示是什么?

    文 | 丁阳 今天,各大网站论坛微博知乎都被一条新闻刷屏,"萝莉音女主播不慎露真容,刷10万元礼物男粉丝销号".这起网络直播的"翻车"事故,除了让围观者啧啧称奇 ...

  7. 智慧环保点位采集处理销号系统建设方案

    目录 1.建设背景 1.1 现状分析 1.2 建设目的 2.功能介绍 2.1 智慧环保APP 2.2 智慧环保管理后台 1.建设背景 1.1 现状分析 当前,环保部门逐步完善自然保护地强化监督工作机制 ...

  8. 不欠费销号也要缴保证金有么有 青海移动霸王条款 青海移动开户容易销户难,情何以堪啊...

    由于来青海西宁长期出差,顺便就办了个青海移动的号码,在2011年3月开户的时候很容易,开户完成后,移动营业厅还送了一个,抽纸塑料盒, 感觉服务很周到, 马上要离开西宁了,需要把手机号码提前销号,于20 ...

  9. 什么仇什么怨?游戏上线日程序员“锁库跑路”,致公司破产解散

    这到底是什么仇什么怨呢? 程序员在游戏上线当天锁死服务器! 项目失败,创始人负债打工! 近日,深圳市螃蟹网络科技有限公司创始人尹柏霖发文控诉,前员工燕某在游戏上线测试当天(2017年12月15日),锁 ...

最新文章

  1. SLAM的开源以及在移动端AR的适用分析
  2. c语言字符串机考题,2016全国计算机二级《C语言》机考试题及答案
  3. Python中使用requests和parsel爬取喜马拉雅电台音频
  4. 初学Java学员,千万不要踩这几个坑
  5. mysql xdevapi_MySql Connector/C++8简介
  6. 老代码多=过度耦合=if else?阿里巴巴工程师这样捋直老代码
  7. Matlab对图像进行鼠标取点操作及K值聚类分析
  8. 开源项目贡献者_扩大项目贡献者基础的5种方法
  9. 关于集成通用mapper的Mybatis代码生成器产生的model类注解
  10. 学会java可是没学历_想学java,但是学历不是很高能学吗,
  11. surface simplification using quadratic error metrics
  12. IntelliJ IDEA快速自动生成Junit测试类
  13. c语言考研真题及答案pdf,中财信息学院C语言程序设计2002年考研真题及答案.pdf...
  14. fpga如何约束走线_FPGA入门之我见- 布局布线(place route,PAR)
  15. [不变初心数(15分] 用数组存储不变的数最后对照即可
  16. PyTorch读取自己的本地图片数据集训练自编码器
  17. 为什么CAD输入文字时文字特别大但输入后就消失了?
  18. 【沃顿商学院学习笔记】商业基础——Operation Management:02运营管理活动中的详细流程分析
  19. c语言单链表倒置(附原理讲解)
  20. kubernetes自定义hosts域名解析

热门文章

  1. 回收站清空几天可找回?回收站清空的文件怎么恢复?2个方案
  2. android 高仿拼多多,Android 仿京东、拼多多商品分类页
  3. 杰理之设置立体声输出,播左右声道歌曲后DAC没有声音或声音变小
  4. python实现小游戏-猜年龄
  5. ie浏览器开发比谷歌浏览器_跨浏览器开发:处理IE
  6. java小时钟实验报告_JAVA实验报告(运用JavaFx实现时钟动画).doc
  7. Android系统下载管理DownloadManager功能介绍及使用示例
  8. VB--LBound() UBOUND()函数
  9. ,进门安卓手机首选 三星盖世S5670评测
  10. 手机/网络风暴——诺基亚、谷歌、苹果交锋在即