zkSync Era 生态中 DEX 协议 Merlin 遭骇 180 万美元,负责审计 Merlin 的安全公司 CertiK 遭社群质疑,昨日发文称,初步调查结果指向潜在的私钥管理问题,不背合约漏洞的锅;今(27)日态度却急转弯表示,正在探讨社群补偿计划,以弥补用户于 Merlin 损失的资金。 (前情提要:Merlin被骇是「Rug Pull」?分析师指官方藏后门,Certik否认安全审计出包 ) (背景补充:zkSync生态出包》DEX Merlin 遭骇 180 万镁!才刚完成审计、开启公募 )

建构在以太坊 L2 扩容方案 zkSync 上的 DEX 协议 Merlin,本週稍早才刚完成审计、开启公募,就遭骇 180 万美元,引起加密社群的议论。社群成员分析指出,很可能是项目方的刻意 Rug Pull 行为,另也将矛头指向负责审计 Merlin 的安全团队 Certik。

针对社群的质疑,CertiK 于昨(26)日发文回应称,目前正在调查 Merlin 事件,初步调查结果指向潜在的私钥管理问题,并非因合约漏洞才导致协议遇骇,并表示审计不能防止私钥问题。意味着 CertiK 认为,在这次的骇客事件中不应该背锅,他们在合约审计上没有任何失误。

社群质疑 CertiK 的审计能力,像随意检查就放行的保全

随着 Merlin 遭骇的事件延烧,知名 DeFi 研究员 @DefiIgnas 对负责审计 Merlin 的安全团队 Certik 提出质疑:

阅读审计报告后,CertiK 提到合约中「owner 帐户可能允许骇客利用此权限」。



在 Twitter 上有着超过 23.5 万人追蹤,致力于研究 DeFi 领域的帐号 @thedefiedge,也发布推文嘲讽 CertiK 的审计,形容 CertiK 的审计就像是保全随意检查放行。

