Merlin被黑是Rug Pull?分析师指官方藏后门 Certik否认审计出错
2024-08-16 18:29 loading...

阿里快讯(Alibtc.com)讯:基于零知识证明技术(ZK rollup)的以太坊L2扩容方案zkSync,在3月24日启动主网zkSync Era后,灾情频频传出,生态中的DEX协议Merlin本周稍早才刚完成审计、开启公募,就被黑180万美元,引起加密社群的议论。
社群质疑Merlin被黑是Rug Pull
随着案件延烧,根据社群用户@zkaliburDEX针对Merlin的合约进行分析,他表示此次被黑很可能是项目的内部行为:initialize函数中的有两行代码批准将uint256最大值分配给feeTo地址(部署者),在这种情况下,feeoTo地址有可能调用相应的tokentransferFrom函数,将token从合约地址转移到自己的地址。因此这很可能是项目方的内部行为。
另一名社群用户@delucinator也表示Merlin百分之百是Rug Pull(意译:跑路)。此外,他还对负责审计Merlin的安全团队Certik提出质疑:Certik对该协议进行了审计,且不像是被交换掉的前端,Certik看到了该合约中允许无限制地分配给某个随机地址,但仍然通过了它。
对此,区块链安全公司Verichains创办人Thanh Nguyen认同上述社群成员的看法,他指出「Merlin是一个明显的故意后门插入案例」。
“在Merlin代码中存在一个“后门”代码(L87-88),允许MerlinFactory的feeTo在交换函数中除了手续费外,转移交易对中的所有资产。这个后门是一个明显的安全风险,因为没有使用场景需要它的批准。CertiK必须承认其审计期间未注意到后门的代码。”
CertiK否认审计失误
针对上述的质疑,CertiK发文回应称,目前正在调查Merlin事件,初步调查结果指向一个潜在的私钥管理问题,而不是因为合约漏洞才导致协议被黑,并表示审计不能防止私钥问题。
然而,令人讽刺的是,同一日(26日)极客公园才刊文Certik创办人、哥伦比亚大学计算机系教授顾荣辉的专访,他在访谈中骄傲地表示:「CertiK几乎是靠一己之力把区块链安全变成一个赛道,吸引了很多关注,吃下安全市场70%的份额,把Web3安全审计的费用降低了90%以上。」
相关阅读
-
Arbitrum在市场投机热潮中录得4052万美元资金流入DeFi 2026-01-08 09:10
-
Arbitrum在市场投机热潮中录得4052万美元资金流入WEB3.0 2026-01-08 09:08
-
Arbitrum在市场投机热潮中录得4052万美元资金流入区块链资讯 2026-01-08 09:03
-
Arbitrum平台USDC保险库遭黑客攻击,造成33万美元损失DeFi 2026-01-07 11:10
-
[Chain Flow] Arbitrum 8亿美元资金流出·Hyperliquid 1.8亿美元净流入——跨链桥资金大规模迁移区块链资讯 2026-01-07 11:03
-
[Chain Flow] Arbitrum 8亿美元资金流出·Hyperliquid 1.8亿美元净流入——跨链桥资金大规模迁移DeFi 2026-01-07 10:10
-
LIT代币价格跌至2.80美元 阿里特拉姆网络拥堵致提现受阻 币安官方交易所应对建议DeFi 2025-12-31 14:12
-
Arbitrum交易量骤降43%:Layer2动态引发市场趋势关注,币安官方交易所助力用户把握机会区块链资讯 2025-12-31 08:03
-
Arbitrum交易量骤降43%!Layer2动态引发市场趋势关注,币安官网最新地址同步更新DeFi 2025-12-31 07:10
-
官方爆仓数据入口 比特币 火币 Huobi比特币资讯 2025-12-30 05:02