CertiK:中心化和私钥问题无法由审计控制,未来将发布180万美金社区补偿计划
CertiK在对Merlin DEX的审计过程中发现了中心化风险,并对授予“masterAddress”和“owner”地址的权限进行了详细的可视化分解。
原文作者:CertiK
原文来源:CertiK
在Merlin DEX的恶意开发者实施了Rug Pull后,CertiK正与受影响的各方紧密合作。
补偿计划
虽然中心化和私钥管理问题并不能通过审计来控制,但我们仍将坚持社区的补偿计划,弥补Merlin DEX事件造成的180万美元用户资金损失,以表明我们追究罪犯和保护社区的决心。
CertiK将在未来几天内宣布一个180万美金的社区补偿计划以弥补损失。更多的计划细节将会于随后发布,以帮助每一个受此事件影响的受害者。
审计发现中心化风险
CertiK在对Merlin DEX的审计过程中发现了中心化风险,并对授予“masterAddress”和“owner”地址的权限进行了详细的可视化分解。该审计工作于4月23日完成,共有六项发现。Merlin团队修复了其中两个问题,并确认了其余四个问题。
CertiK的审计报告全部公开透明,并免费提供给所有Web3社区成员查看,就是希望大家能够了解每一个项目的审计细节及提高安全意识。可以说,智能合约的审计,只有在找到问题并且就问题进行了完整的补救情况下,才会有效。
关于【CertiK:中心化和私钥问题无法由审计控制,未来将发布180万美金社区补偿计划】的延伸阅读
长推:审计机构被黑排名——CertiK第一
审计并不能保证安全性。
解析被纳入布拉格升级的 EIP3074:用例、影响与风险
EIP3074提出了一种新的钱包外挂,称为invoker,它可以打破以前msg.sender必须来自前一个呼叫地址的限制。这使得任何EOA都可以像合约钱包一样操作。新的交易流程图使用AUTHCALL替代CALL来验证呼叫,对被呼叫的合约而言,msg.sender变成了最初授权签名的EOA。该EIP通过两个新的OP code实现,即AUTH和AUTHCALL。未来,钱包和invoker之间将建立信任关系,用户可以选择使用经过审计和可信的invoker。EIP3074将带来钱包和合约交易的革新,改善合约开发者的使用体验。
攻击者追踪或成白帽
我们在审计初期中收集到的信息将对定位实施此次攻击的恶意开发者有重大帮助。初步调查表明,攻击者很可能位于欧洲。我们正在与执法部门合作,追踪他们的下落。
CertiK也正在与Merlin团队的其他成员紧密合作并努力解决问题。目前,我们已敦促该恶意开发者接受20%的白帽赏金。若攻击者拒绝,我们将立即采取一切可能的行动社区。
写在最后
在此,我们郑重提醒——代码的安全审计并不能防止Rug Pull。但用户可以通过“KYC徽章”来鉴定有哪些项目已自愿开启并通过了KYC验证程序并因此减少或减轻了内部威胁的风险,从而远离Rug Pull。
免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:CertiK,如有侵权请联系删除。转载或引用请注明文章出处!