宇宙链 宇宙链
Ctrl+D收藏宇宙链

价格操纵攻击有多猛? Market遭攻击事件分析

作者:

时间:1900/1/1 0:00:00

2022年10月19日,据BeosinEagleEyeWeb3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。

据悉,MoolaMarket是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,MoolaMarket表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

DeFi基础设施2Pi Network疑似遭价格操纵攻击,损失约5万美元:1月19日消息,据智能合约安全研究员oracle_0x转发的推文,2PiNetwork的Optimism金库疑似遭遇闪电贷攻击并损失约5万美元。oracle_0x评论称,看起来这是一个价格操纵漏洞,_withdraw金额(USDC)取决于balance()中的流动性池的瞬时价格,攻击者在提现之前兑换了USDC以提高其他资产的价格。[2023/1/19 11:20:56]

外媒:韩国检方已逮捕一名Terraform员工,其被指控进行虚假交易和价格操纵:10月8日消息,韩国检方已逮捕一名 Yu 姓 Terraform 员工,该员工曾为 Do Kwon 的主要助手,其被指控进行虚假交易和价格操纵。

据报道,这是韩国检方在 Terra 案中的首次逮捕行动。(韩国JTBC)[2022/10/8 12:49:15]

关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:

#事件相关信息

攻击者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

通过下图可以注意到黑客的起始资金为18万枚CELO,准备就绪之后,黑客便开始了他的攻击之旅。

安全公司:CoFiXProtocol项目遭受价格操控攻击,攻击者获利约14万美元:据成都链安安全舆情监控数据显示,CoFiXProtocol项目遭受价格操控攻击。成都链安安全团队对此次攻击事件分析后,发现攻击者先从先闪电贷借出大量BSC-USD,再用BSC-USD兑换出DCU。然后攻击者通过利用Router合约的swapExactTokensForTokens没有校验to地址是否是msg.sender的漏洞,将对Router合约有大额授权的to地址中的BSC-USD经过BSC-USD -> DCU -> PRC的兑换路径兑换为RPC,导致LP中DCU的价格升高,最后通过前面兑换的DCU重新高价兑换成BSC-USD从而获利。目前攻击者实施了三次攻击,总计获利约145,491 BSC-USD(价值14万美元),已经兑换为BUSD并转移到攻击者的其他地址(0x5443...d7D6)中 。对此,成都链安安全团队建议用户在对合约授权时按需授权,授权值不要超过本次需要转移的代币的数量,避免因为过多授权造成意外损失。[2022/6/2 3:57:41]

动态 | Paragon市值闯入前20,或因价格操纵:据unhashed报道,山寨币Paragon昨日或因价格操纵,价格在几小时内从0.17美元升至10.28美元,总市值进入前20。此前,Paragon被美国证券交易委员会定为未注册的证券。Paragon团队在11月支付了巨额罚款。[2019/1/3]

第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02CELO提高到0.73CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap,28次借贷,达到获利过程。

-8.82M?CELO

-1.85M?MOO

-765k?cEUR

-66k?cUSD

#漏洞分析

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。

抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。

#资金追踪

截至发文时,攻击者将约93.1%的所得资金返还给了MoolaMarket项目方,将50?CELO捐给了impactmarket。自己留下了总计65万个CELO作为“赏金”。

标签:CELOCELMOOUSDcelo币创始人cell币为什么不上交易所SAFEMOONOMICSusdm币能换人民币吗

欧易交易所热门资讯
钞能力攻击 黑客如何用一千万“撬动”Solana 生态上亿资金?

北京时间今天清晨,成都链安鹰眼-Web3安全预警与监控平台监测显示,Solana生态去中心化交易平台Mango遭遇黑客攻击,影响高达1.16亿美元.

1900/1/1 0:00:00
A16z:虚拟社会、区块链和元宇宙

文章作者:ElenaBurger&A16z文章编译:Blockunicorn 1986年.

1900/1/1 0:00:00
一位加密矿工自述:2013年的矿工历史

来源:JoonasK?pp?一个真实的故事,讲述了我在2013年比特币的第一次淘金热期间如何全力挖掘加密货币。2013年3月的一个寒冷的夜晚,在芬兰的Yl?j?rvi市.

1900/1/1 0:00:00
Aptos 生态 18 个精选项目最新梳理(附交互策略)

撰文:Karen Aptos?生态机会何在?Aptos在上线主网后向NFT铸造和激励测试网用户空投了价值不菲的代币,生态内项目也开始陆续上线主网,与此同时,Aptos生态项目的关注度也得到大幅提升.

1900/1/1 0:00:00
比特币的新里程碑 被低估的闪电网络

据1ML网站统计数据显示,比特币闪电网络锁定的比特币数量已突破5000枚,价值约9366万美元。此外,当前闪电网络节点数据为17700,通道数量为85983.

1900/1/1 0:00:00
14个指标 透视过去90天蓝筹DeFi市场变化

原文作者:TokenTerminalResearch 原文编译:PANews 加密熊市中,尽管很多事情看起来波澜不惊,但其实有些地方其实暗潮汹涌,比如DeFi生态系统,其中蓝筹DeFi市场的状况可能会让你大吃一惊.

1900/1/1 0:00:00