CertiK กำลังเปิดตัวแผนการชดเชยเพื่อให้ครอบคลุมเงิน 2 ล้านดอลลาร์ที่สูญเสียไประหว่างการขายโทเค็น MAGE ของ Merlin ซึ่งเป็น decentralized exchange บน ZkSync
CertiK ย้ำว่ากำลังตรวจสอบการหลอกลวงหรือ exit scam และได้เกณฑ์ทีม Merlin ที่เหลือเพื่อเริ่มแผนการชดเชย โดยระบุว่า “การสืบสวนเบื้องต้นบ่งชี้ว่า นักพัฒนาที่หลอกลวงนั้นอาศัยอยู่ในยุโรป และ CertiK จะร่วมมือกับหน่วยงานบังคับใช้กฎหมายเพื่อติดตามพวกเขา หากการเจรจาโดยตรงไม่ประสบผลสำเร็จ”
CertiK เรียกร้องให้ผู้พัฒนาที่โกงเงินไป ทำการคืนเงิน 80% ของเงินที่ถูกขโมย และเก็บไว้ 20% เป็นค่า white hat bounty
Merlin สูญเสีย USD Coin มูลค่าประมาณ 850,000 ดอลลาร์ และโทเค็นที่ยังไม่มีสภาพคล่องในวันที่ 26 เมษายนระหว่างการขายโทเค็น MAGE เป็นเวลาสามวันโดยไม่มี hard cap ใด ๆ ซึ่งทางด้านข้อมูลบนบล็อกเชนชี้ให้เห็นว่า ผู้ที่เอาเงินไปนั้นมีอำนาจควบคุมสภาพคล่องและสามารถสูบเงินออกไปได้อย่างง่ายดาย
📢 We did some research on Merlin smart contracts and we identified the malicious code responsible for the draining of funds.
— eZKalibur ∎ (@zkaliburDEX) April 26, 2023
These two lines of code in the initialize function are essentially granting approval for the feeTo address to transfer an unlimited (type(uint256).max)… pic.twitter.com/mIksh4HkhB
CertiK ซึ่ง audit code ของ Merlin ตอบสนองด้วยการค้นพบเบื้องต้นที่ชี้ไปที่ “ปัญหาการจัดการ private key ที่อาจเกิดขึ้น”
We’re actively investigating the @TheMerlinDEX incident. Initial findings point to a potential private key management issue rather than an exploit as the root-cause.
— CertiK (@CertiK) April 26, 2023
While audits cannot prevent private key issues, we always highlight best practices to projects.
Should any foul…
ด้านชุมชน Crypto บน Twitter ต่างตั้งคำถามต่อการ audit ของ CertiK โดยบอกเป็นนัยว่าอาจมีการ rug pull
btw Merlin is a 100% rug,
— yieldfarming (@delucinator) April 26, 2023
It approves uint256 max to feesto address (deployer) which let it get drained
LP tokens can be withdrawn but liq can't be removed for the same reason, there are no funds left in the pool
Source: @overnight_fi team member pic.twitter.com/QyZJZwCrPx
Thanh Nguyen ผู้ก่อตั้ง Verichains กล่าวถึง “backdoor” ที่ซ่อนอยู่ใน code ของ Merlin โดยกล่าวว่าเป็น “ความเสี่ยงด้านความปลอดภัยที่ชัดเจน เนื่องจากไม่มี use case ที่ต้องได้รับการอนุมัติ”
3/4 However, in the Merlin code, there is a "backdoor" code (L87-88) that allows the feeTo of MerlinFactory to transfer all assets in the pair, in addition to the fee in the swap function. This backdoor is a clear security risk as there is no use case that requires its approval. pic.twitter.com/HAnwZT27ZS
— Thanh Nguyen (@redragonvn) April 26, 2023
“ในขณะที่การ audit สามารถระบุถึงความเสี่ยงและช่องโหว่ที่อาจเกิดขึ้นได้ แต่กลับไม่สามารถป้องกันกิจกรรมที่เป็นอันตรายในส่วนของนักพัฒนาที่หลอกลวง เช่น การ rug pull” CertiK กล่าวในแถลงการณ์ “เราสนับสนุนให้ผู้ใช้มองหาโครงการที่มี ‘KYC Badge’ เพื่อเพิ่มชั้นความปลอดภัย ซึ่งแสดงว่าโครงการได้ผ่านกระบวนการตรวจสอบ KYC โดยสมัครใจแล้ว”
บริษัทอธิบายว่าการทำเช่นนั้น สามารถช่วยลดและลดความเสี่ยงของการคุกคามจากภายใน เช่น การ rug pull ลงได้