4 月 26 日,去中心化交易所 Merlin 損失了 182 萬美元,原因是攻擊者從基於 zkSync 的 DEX 上的流動性池中盜取了資金。這一事件引發了人們對 DeFi 審計有效性的擔憂,因爲在黑客攻擊發生前幾天,Merlin 剛剛接受過知名安全公司 CertiK 的審計。
黑客成功耗盡了 Merlin DEX 的流動資金池,該交易所剛剛上線幾天,基於 zkSync 構建,zkSync 是基於 zk-rollup 的以太坊第 2 層擴容解決方案。這些資金由 USDC 代幣組成,從 zkSync 橋接到以太坊,區塊鏈安全公司 PeckShield 和幾位社區成員識別了攻擊者的地址。
Merlin 的核心挖礦池在平臺推出後的幾天內吸引了大量投資。此次黑客攻擊對正在進行的 MAGE 代幣公開發售的影響尚不清楚,但無疑引起了投資者的謹慎。
CertiK 審計受到嚴格審查
CertiK 過去曾審計過許多後來遭到黑客攻擊的項目,包括 PancakeBunny、Uranium Finance 和 Meerkat Finance。這導致加密社區對審計質量的懷疑日益增加。此外,CertiK 對 Terra 項目的大肆讚揚也引起了人們的關注。

儘管 CertiK 的審計報告顯示“未發現重大問題”,但 Merlin 仍遭黑客入侵。CertiK 認爲黑客入侵可能是由於私鑰管理問題而非漏洞利用,並聲稱審計無法防止此類問題。該公司還保證,如果懷疑存在不法行爲,將與當局分享相關信息。
追蹤被盜資金
攻擊者已經開始將部分被盜資金轉移到交易所,PeckShield 報告稱,133,800 美元 USDC 已發送到 MEXC Global,31,000 美元 USDC 已發送到幣安。

此次事件凸顯了 DeFi 項目需要關注審計質量及其安全措施,以贏得公衆信任。隨着 DeFi 市場繼續成爲黑客的主要目標,加密社區對審計及其在降低風險方面的作用越來越謹慎。