ZSKYNC Dex Merlin zgodnie z audytem kodu za ponad 1,8 miliona dolarów

ZSKYNC Dex Merlin zgodnie z audytem kodu za ponad 1,8 miliona dolarów

Zdecentralizowana giełda papierów wartościowych (Dex) Merlin oparta na Ethereum, użyte zero-wiedzy (ZKSYNC), straciło ponad 1,8 miliona dolarów w wykorzystywaniu puli płynności po tym, jak certyk firmy Smart-Recract Security Firma sprawdził swój kod.

hack miał miejsce w środę rano podczas publicznej sprzedaży rodzimego tokena Merlina, z atakującym kilkoma aktywami, w tym USD, do przeglądania monety (USDC) i innych niepłynników.

merlins LP zgodnie z audytem kodu

Kilka godzin po exploit ma certyk exploit .

certik powiedział, że najnowszy raport z audytu dla Merlina w sekcji „Wysiłki decentralizacyjne” wskazano na ryzyko centralizacji. Firma nalegała, aby audyty nie mogły zapobiec prywatnym klawiszom, ale zawsze zapewniała, że ​​lepsze praktyki zostały podkreślone dla projektów.

Jak podczas audytu z 24 kwietnia 2023 r., Certik zalecił, aby Merlin poprawił swoje scentralizowane role do decentralizowanego mechanizmu, takiego jak ściany wielosoboczne w celu poprawy praktyk bezpieczeństwa. Firma poprosiła również minuty o wdrożenie funkcji Timelock z opóźnieniem co najmniej 48 godzin, aby uniknąć błędu zarządzania jednym punktem. Certik obiecał również współpracować z odpowiedzialnymi władzami po odkryciu faul.

"Zachęcamy wszystkich członków społeczności do całkowitego sprawdzenia tych informacji i wszystkich audytów. Chociaż opanowujemy tę trudną sytuację, chcielibyśmy zapewnić, że podejmujemy wszystkie niezbędne środki w celu ochrony interesów naszej społeczności - powiedział Certik.

Złośliwy kod rozpoznany

Co ciekawe ezkalibur, kolejny ZKSync dex i uruchamianie, zatwierdzenie w celu przeniesienia nieograniczonej ilości tokenów z adresu umowy.

📢 Przeprowadziliśmy badania dotyczące merlin Smart Contracs i zidentyfikowaliśmy złośliwy kod odpowiedzialny za usuwanie funduszy.

Te dwa linie kodu w funkcji inicjalizacji zasadniczo udzielają zatwierdzenia żądanego adresu, nieograniczonego (type (uint256) .max) ... pic.twitter.com/miksh4hkhb -ezkalibur ∎ (@zkaliburdex) 26. kwietnia 2023 r.

W międzyczasie zespół Merlin .

Kommentare (0)