值得信赖的区块链资讯!
Mercurity.finance智能合约安全漏洞分析
今年美国大选虽说有了广泛意义上的尘埃落定,但竞选结果并未明确。
如今拜登团队宣布胜选,美国媒体纷纷宣布拜登当选下届美国总统。而另一方面,川普拒绝接受败选结果,他持续进行计票,并宣称要采取法律行动。
造成如今这个混乱结果的首要原因在于美国没有设立独立的对大选事务具有权力的权威性的选举委员会,在默认情况下,是新闻机构承担了这个角色。假如川普获得过大的权力,控制了大多新闻机构,营造虚假选票,结果尚未可知。
这就意味着某种程度上,可以说是极尽中心化的“推特治国”后的又一“媒体选举”。
从选举,到互联网,到区块链,2020年,中心化不再是权威的体现,而是“独断”、“专权”的代名词。
北京时间11月9日,CertiK安全研究团队发现DeFi项目Mercurity.finance智能合约代码部分存在中心化风险。
项目拥有者拥有过大权限,可以进行任意数目的铸币,并为给定账户提供任意数目的奖励。
技术步骤分析如下:
ERC20Token.sol
代码地址:
https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol
部署地址:
https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

图一: ERC20Token智能合约构造函数

图二:onlyIssuer修饰词

图三: 具有铸币方法的issue函数
如图一所示,项目拥有者在ERC20Token.sol智能合约中的构造函数可以将自身设置为issuer身份。由于在智能合约部署时,其构造函数会被自动执行,因此项目拥有者会自动成为issuer。
通过图二中显示的onlyIssuer修饰词的限制,任意拥有issuer身份的外部调用者将可以执行任意被onlyIssuer修饰词修饰的函数。
因此,拥有issuer身份的项目拥有者可以执行图三中具有铸币方法的issue函数,从而可以为任意账户铸造任意数目的代币。
除此之外,该项目还存在一个允许项目拥有者提供代币奖励的后门。该后门存在与AwardContract.sol智能合约中。
AwardContract.sol
代码地址:
https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol
部署地址:
https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

图四:AwardContract智能合约构造函数

图五:onlyGovernor修饰词

图六:addFreeAward智能合约函数
当AwardContract.sol被项目拥有者部署到区块链上时,AwardContract合约的构造函数会被自动执行,也就意味着图四中43行代码被自动执行后,项目拥有者会自动被赋予governor身份。
拥有governor身份的外部调用者可以类似的执行任意被onlyGovernor修饰词修饰的智能合约函数,例如图六中所示addFreeAward函数。
由于所有外部调用者都可以通过调用图七中withdraw函数来将属于自己的奖励取出,因此当governor身份的外部调用者为某一个账户(假设为A)添加了某一数量的奖励后,A账户可以对该函数进行调用,并通过246行的判断条件检查后,通过在281行调用safeIssue()函数来取出被添加的奖励。

图7:withdraw智能合约函数
综上分析,Mercurity.finance项目中智能合约存在的后门漏洞均来自于项目拥有者权限过大。在该类中心化治理机制中,项目拥有者得到了可以随时获利或者摧毁项目经济系统的权利。
CertiK安全研究团队建议Mercurity.finance更新项目中采用的治理系统,引入社区管理的机制。
CertiK在此提醒广大用户:
1. 合约代码需要经过严格的安全验证和审计才可被允许公布。
2. 投资者在投资采用中心化治理机制的项目时需衡量风险,谨慎投资。
比推快讯
更多 >>- BitMine拟增发股份至500亿股,股价上涨14%
- Aave Labs 拟向代币持有者分配非协议收入,并将就 IP 与品牌结构提交治理提案
- 某巨鲸ETH做空仓位接近盈亏平衡,或与“1011内幕巨鲸”Garrett Jin存在关联
- WLFI:将动用战略储备支持 USD1 生态建设,推动 Meme 项目采用与流动性增长
- 以太坊日交易量创历史新高,超越2021年NFT热潮
- 圣路易斯联储GDP模型预计美国2025年第四季度GDP增长1.12%
- “1011 内幕巨鲸”代理人:资金已经开始转向加密市场,上涨势头可能加速
- 某鲸鱼 30 分钟前买入 5104 枚 ETH,价值 1609 万美元
- 数据:美国比特币 ETF 净流出 2061 枚 BTC,以太坊 ETF 净流入 12930 枚 ETH
- 摩根大通 2026 展望:投资者正寻求更友好的监管环境,稳定币在金融服务业的吸引力增加
- 富达 2026 展望:未来或有更多国家将比特币纳入储备,四年周期是否消失仍有待观察
- Coinbase 2026 展望:DAT 和代币经济将迎来 2.0 模式,预测市场交易量将进一步扩大
- 1confirmation 创始人:仅 BTC 和 ETH 具有可信中立性,加密市场“轻松赚钱”时代已结束
- 贝莱德 2026 展望:稳定币将挑战各国对法币的控制权,成为传统金融与数字流动性之间的桥梁
- 韩国严规下超 1100 亿美元加密资产出逃海外,本土交易平台增长停滞
- 某鲸鱼的 21,820.69 枚 ETH 空单浮亏增长到 124.4 万美元,清算价 3,496.31 美元
- Bitfinex 比特币盗窃案黑客 Ilya Lichtenstein 已提前获释
- 现货金银价格短线下挫
- Strategy 股票交易量 30 天均值与市值比达 7.2%,高于特斯拉、英伟达等公司
- 美股 2026 年首个交易日开盘加密板块普涨,BitMine 上涨 3.03%
- 灰度研究主管:比特币或在 2026 年上半年创下历史新高
- 美 SEC“反加密”专员 Caroline Crenshaw 离职
- 分析:2026 年预测市场热度攀升但反对声浪或将加剧,“马斯克交易”版图扩张
- 现货黄金重回 4400 美元/盎司上方,日内涨 1.89%
- 币安杠杆将移除 FLOW/BTC 的全仓和逐仓杠杆交易对
- 分析:比特币 2026 年价格预测集中在 12-17 万美元,机构资本部署成关键变量
- Binance 将于 1 月 3 日下架 AI/BNB、FLOW/BTC 等交易对
- 或受 Vitalik 更换头像影响,Milady 系列 NFT 地板价上涨 27.53%
- 特朗普宣称认知测试再次满分,提议将强制认知测试作为总统参选门槛
- 分析师:美元在经历糟糕的一年后小幅走高
- Bitfarms 以 3000 万美元出售 Paso Pe 矿场正式退出拉美市场
- 彭博分析师:黄金、白银与股票在 2026 年面临回调风险
- 某巨鲸过去 7 小时斥资 1458 万美元买入 3299 枚 XAUT
- 福布斯 2026 年加密投资 5 大趋势:机构化、代币化、稳定币及 AI 等领域值得关注
- 2025 年为比特币历史上波动性最低的一年
- 数据:过去一周约 2 万枚 BTC “离开”交易所
- 与某单一实体关联的 6 个钱包买入 3102 枚 XAUT
- 贝莱德向 Coinbase 存入 1134 枚 BTC 和 7255 枚 ETH
- 受 Binance 下架监测消息影响,FLOW 下跌 7%再创历史新低
- 某高吸低抛 ETH 一周亏掉 1373 万美元的巨鲸/机构购买 2251 枚 XAUT
- 某一个月前借入 5000 枚 ETH 进行卖空的鲸鱼选择平仓
- Binance 为 FLOW、ACA 等 4 个币种增加监控标签,代币面临下架风险
- 以太坊网络单日交易笔数于 12 月 31 日创历史新高,达 187 万笔
- H100 拟于 2026 年构建比特币金融平台,现持有 1046 枚 BTC
- 数据:31348 枚 SOL 从 Wintermute 转入 Binance,价值约 405 万美元
- 分析师:特朗普或将通过降关税和退税潮,推动美国经济实现强劲增长
- 分析师:纽约商品交易所白银市场将有 13%总持仓量被抛售,或致价格走低
- Hyperliquid 12 月收入超 6000 万美元,环比下降 32.4%
- 12 月 CEX 现货交易量降至 1.13 万亿美元,创 2024 年 9 月以来新低
- 某巨鲸过去 24 小时从 Bitfinex 提取 800 枚 BTC
比推专栏
更多 >>观点
比推热门文章
- BitMine拟增发股份至500亿股,股价上涨14%
- 2026年的加密行业,贝莱德、摩根大通等13家巨头这样说…
- Aave Labs 拟向代币持有者分配非协议收入,并将就 IP 与品牌结构提交治理提案
- 某巨鲸ETH做空仓位接近盈亏平衡,或与“1011内幕巨鲸”Garrett Jin存在关联
- WLFI:将动用战略储备支持 USD1 生态建设,推动 Meme 项目采用与流动性增长
- 以太坊日交易量创历史新高,超越2021年NFT热潮
- Messari 2026 加密论题:告别“纯投机时代”(一)
- 圣路易斯联储GDP模型预计美国2025年第四季度GDP增长1.12%
- “1011 内幕巨鲸”代理人:资金已经开始转向加密市场,上涨势头可能加速
- 某鲸鱼 30 分钟前买入 5104 枚 ETH,价值 1609 万美元
比推 APP



