宇宙链 宇宙链
Ctrl+D收藏宇宙链

MEV机器人被攻击损失146万美元事件分析

作者:

时间:1900/1/1 0:00:00

MEV机器人被攻击,导致146万美元的资产受到损失。

虽然合约无法被看到并被证实,但交易流程显示,漏洞合约被批准转移了1101枚ETH。

此前,该MEV机器人本身也刚刚完成了一笔交易,从仅仅11美元的USDT交易中获利了15万美元。

什么是MEV

MEV是“矿工可提取价值”或“最大可提取价值”的缩写。矿工,或者更准确地说是验证者,有能力在区块内对交易进行排序。这种重新安排交易顺序的能力意味着他们可以领先于用户的交易。

最常见的MEV的形式之一被人们称为三明治攻击,即验证者看到有人试图购买某种资产,所以他们在原始交易之前就“插队”进行自己的交易并购买资产,然后加价卖给原始购买者。

通过此行为,他们可从用户身上榨取价值,而用户往往并不知道他们没有得到他们所期望的价格。因此此类MEV机器人可以多次重复交易从而获得丰厚的利润。

这里有个很简单的例子或许可以帮你直接理解:如果一个代币的价格是1美元,你买了价值100万美元的代币,你自然会期待得到100万个代币。

一MEV机器人通过闪电贷借用1.8亿美元攻击Sashimi Swap,赚约3500美元:6月1日消息,加密情报平台Arkham监测显示,昨晚,一个 MEV 机器人(0xb2…2B96 为 MEV bot 调用合约,0xb4…0343 为单次使用的 MEV bot)通过闪电贷借用了 9.5 万枚 WETH(价值近 1.8 亿美元)以攻击 Sashimi Swap,该机器人卷走了 Sashimi 的投资合约和 slETH 合约中剩余的最后一笔钱,但仅约 3,500 美元。据悉,Sashimi Swap 曾在 2021 年 12 月遭到攻击损失了 21 万美元,随后该项目被放弃。[2023/6/1 11:52:56]

但是,如果一个MEV机器人在一个未确认的区块中发现了你的交易,它将在你之前以1美元的价格购买N量的代币。在你的交易执行之前,价格可能会增加到2美元甚至更高,所以你最终只收到50万个代币。你的这笔交易也将代币价格提升到了3美元。随后,MEV机器人将以现在的高价出售它所在你之前就购买的代币。

dYdX:将分配资源用于构建针对v4版本的MEV解决方案:金色财经报道,dYdX官方发文讨论了v4版本及MEV相关问题。文章指出,dYdX v4版本的完全去中心化和高性能的内存订单簿可能会导致MEV问题。不过,与用智能合约环境不同,Cosmos基础设施使得dYdX能够构建独特的MEV解决方案,使验证者的激励与用户的激励保持一致。dYdX正在积极致力于研究和构建这些解决方案,并计划为此分配大量资源。[2023/3/30 13:34:16]

事件总结

2022年9月27日,MEV机器人被攻击利用,造成了1,463,112.71美元的资产损失。

MEV机器人的所有者给攻击者发了一条信息,“祝贺”他们发现了“难以发现”的漏洞,并为他们提供了20%的赏金以换取暂时不采取法律行动的”承诺“。该”承诺“的最后生效期限是北京时间2022年9月29日早7点59分。

质押协议Figment表示将在以太坊2.0上支持MEV:7月20日消息,加密质押协议Figment周二宣布,当以太坊完全作为权益证明网络运行时,它将支持MEV。

MEV是指矿工或验证者根据其在以太坊区块链上确定交易顺序的能力从交易区块中提取的最大价值。该价值超过了标准的区块奖励和Gas费用。

在解释其MEV策略时,Figment表示将优先考虑公平MEV提取。该公司将公平MEV定义为确保增加网络上的质押,并为客户提供最大回报,同时防范中心化风险。(The Block)[2022/7/20 2:24:58]

在MEV机器人被利用之前,它已经预先运行了一笔交易,该交易从仅仅11美元的USDT中获利了15万美元。该交易是一个180万美元的系列兑换,从cUSD兑换成WETH再到USDC。由于交易过程中的价格下跌,180万美元的SWAP只换来了约500美元的USDC。

SushiSwap集成ArcherDAO的MEVshield以保护交易者:官方消息,以太坊可提取价值(MEV)套利工具ArcherDAO在推特上宣布,SushiSwap集成了ArcherDAO的MEVshield以保护交易者,防止抢先交易和三明治攻击等,并消除由于交易取消和失败所需支付的Gas费用。具体操作细节将于未来30小时内发布。[2021/7/8 0:35:57]

在MEV机器人漏洞被公开后,钱包所有者给MEV漏洞利用者发了消息。除了请求归还资金以及提供“漏洞发现的奖励”,还解释说他们错误地触发了SWAP。而真正的目的其实是为了分装他们的代币。

攻击流程

MEV机器人的代码不是开源的,因此我们很难看到这个漏洞到底是如何被利用的。但是CertiK的安全专家还是确定了以下一些细节:

①漏洞利用者的EOA在漏洞合约上调用了contract.exexute

②漏洞合约调用dydx.SoloMargin.operate,paramsactionType=8,对应ICallee(args.callee).callFunction()

Gamevil以2800万美元收购Coinone 13%股份:韩国上市视频游戏开发公司Gamevil将以310亿韩元(约合2800万美元)的价格收购当地加密货币交易所Coinone 13%的股份,此次收购预计将于6月11日完成,涉及87474股。通过此次投资,Gamevil希望在加密领域提高公司和股东的价值。(The Block)[2021/4/19 20:36:49]

③dydx.SoloMargin.operate触发delegateCalldydx.OperationImpl.operate。

④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻击合约获得批准,1101枚ETH被发送到了漏洞利用者的钱包。

链上活动

首先,有180万美元被换成了大约500美元的稳定币。

其次在这笔交易中,我们可以看到0x430a向Uniswap发送了180万美元的cUSDC,并收到528美元的稳定币作为回报。

MEV机器人在下图的交易中赚取了1101枚ETH。

就在几个小时后,我们看到一笔价值1,463,112.71美元的WETH交易通过一个未知的函数被发送到0xB9F7,这就是被攻击利用的那笔交易。

随后,尽管MEV机器人所有者向该事件的“始作俑者”发出信息,要求归还他们资金,但这次似乎不像其他的攻击,社群未对被攻击者有怜悯之心。

MEV在那些不怎么使用它的人群中是非常不受欢迎的,因为以太坊的高额费用和拥堵问题,加上DeFi生态系统十分活跃,让MEV机器人有了很多坐收渔利的可乘之机。许多用户在交易过程中都不可避免地要经历被MEV机器人套取价值,因此很多用户都在交易中为攻击发起者拍手称快以表达自己的不满。

当然也有一些人则趁机要求分一杯羹。

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于金色财经及官方公众号发布与项目预警相关的信息。请大家持续关注!

标签:MEVSHIETHSWAPMEVFREESHIBARAMEN币PETHValuedefi vSWAP

币安app官网下载热门资讯
金色午报 | 10月2日午间重要动态一览

7:00-12:00关键词:TransitSwap、Celsius、Zebec、1inch1.TransitSwap:已确定黑客IP、电邮地址及相关链上地址;2.数据:以太坊NFT市场9月交易量降至5.04亿美元;3.

1900/1/1 0:00:00
ETH合并成功:通缩何时奏效?后面还有大风险吗?会不会有天量解锁砸盘?

今天,不仅仅加密领域甚至财经和科技领域都在关注一件大事,没错,以太坊合并。刚刚传来的消息显示,以太坊已经于区块高度15537393完成了人们期待已久的合并.

1900/1/1 0:00:00
四大虚拟现实平台对比:模式与动向

作者:ChenglinPua元宇宙在2021年掀起了风潮,2022年这一风潮依然继续,但却注入了更多冷静思考。元宇宙是个虚拟世界,而目前人类能够打造的仅仅只是虚拟现实平台.

1900/1/1 0:00:00
PFP 时代后 NFT 2.0 哪些赛道值得关注?

自2020年9月以来,NFT的销售数量大幅增加,并一直保持高水平增长。某个新奇的物品,正在慢慢走入少数人的社交媒体.

1900/1/1 0:00:00
熊市中 DEX、借贷、资管哪种商业模式更佳?

撰文:Bankless分析师BenGiove在牛市带来的流动性激增期间,TVL是投资者衡量协议成功与否及其使用情况的首选指标。如今,流动性正在枯竭,人们的注意力已经转移到了基本收入和盈利能力指标上。基本面一直很重要.

1900/1/1 0:00:00
一文详谈 Cosmos 、Polkadot 等应用链的风险与机遇

注:原文作者是VoltCapital合伙人MohamedFouda。在过去的一年中,一些备受瞩目的应用已启动了自己的特定应用链,或宣布了相关的计划。对于许多高增长项目来说,应用链的方向是可以预测的.

1900/1/1 0:00:00