Merkle Trade Hack
检查您的地址是否受到影响。
18 Apr 2024
$20k 被盗
Merkle Trade 是一个运行在 Aptos 区块链上的永续合约交易平台。2024年4月18日,它推出了 Swap & Deposit 功能,让 Ethereum 和 Arbitrum 等 EVM 链上的用户可以一步将代币兑换成稳定币,并发送到自己在 Aptos 上的 Merkle Trade 账户。要使用该功能,用户需要授权新合约动用他们的代币。该合约没有限制它可以被指示执行哪些操作,因此任何人都可以利用它把代币从授权过它的钱包中转走。
功能上线后不久,攻击者就发现了这个缺陷,并从 Arbitrum 上的用户那里拿走了约2万美元。该合约以相同地址部署在 Ethereum、Arbitrum、Optimism、Polygon、BNB Chain 和 Avalanche 上,因此所有这些链上的授权都面临风险。Merkle Trade 从其应用中移除了该功能,发布了撤销授权的指南,并添加了弹窗提示受影响的用户撤销授权。它还将攻击者的地址标记给各大交易所,并表示将用团队资金全额赔偿受影响的用户。
Swap & Deposit 合约无法暂停或升级,因此仍然存在漏洞。Merkle Trade 已将其应用切换回未受影响的旧合约。如果您从2024年4月18日起在任何 EVM 链上使用过 Swap & Deposit 功能,请在您使用过的每条链上撤销对该合约的授权。撤销授权可以保护您钱包中剩余的代币,但无法追回已被盗走的代币。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。