以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

超2500萬美元被盜,MEV機器人漏洞事件分析-ODAILY_HER:以太坊

Author:

Time:1900/1/1 0:00:00

北京時間4月3日,MEV機器人在以太坊的16964664區塊被黑客利用。一名惡意驗證者替換了數筆MEV交易,導致約2538萬美元損失。

MEV機器人會不斷追蹤用戶在mempool中的交易,以尋找套利機會。它們經常進行所謂的“三明治攻擊”,即在用戶交易的前后分別放置一筆交易,將其“夾在中間”。三明治攻擊類似于front-run,用戶可以通過預測下一輪交易進行獲利,但不同之處在于,三明治攻擊會在用戶交易后發起第二筆交易。

以太坊累計銷毀超256萬枚ETH:8月5日消息,據Tokenview鏈上數據顯示,當前,自EIP-1159以來,以太坊總產出5,079,608.41枚ETH,總銷毀2,562,133.22ETH枚ETH;平均每分鐘銷毀4.88枚ETH,總銷毀率50.44%。[2022/8/5 12:03:58]

攻擊步驟

①許多MEV機器人正在16964664區塊進行三明治交易。在以太坊區塊16964664中,有8個MEV交易被惡意驗證者利用。

以太坊網絡當前已銷毀超250萬枚ETH:金色財經報道,據Ultrasound數據顯示,截止目前,以太坊網絡總共銷毀2,500,375.97枚ETH。其中,ETH transfers銷毀231,114.70 枚ETH,OpenSea銷毀230,048.94枚ETH,Uniswap V2銷毀134,289.0枚。

注:自以太坊倫敦升級引入EIP-1559后,以太坊網絡會根據交易需求和區塊大小動態調整每筆交易的BaseFee,而這部分的費用將直接燃燒銷毀。[2022/6/30 1:40:58]

②該漏洞主要是由于驗證者權力過于集中。MEV執行了一個三明治式攻擊,他們搶先交易然后尾隨交易(back-run)了一筆以獲利。惡意驗證者搶先了MEV的尾隨交易。

最近一小時合約市場爆倉超3857萬美元 BTC爆倉超2517萬美元:據合約帝行情統計報告顯示:最近一小時合約市場全網總計爆倉3857萬美元。其中BTC爆倉2517萬美元,ETC爆倉331萬美元,ETH爆倉292萬美元。[2020/5/4]

③我們以STG-WETH對https://etherscan.io/address/0x410fb10ba8af78a1e191fe3067208d3212ded961...為例:合約0xe73F15想增加交易對中的STG價格。每次試圖拉高價格時,MEV機器人就會front-run和back-run以獲取WETH利潤。

④在一次MEV三明治攻擊中,MEV調用swap功能換取STG之后,惡意驗證者搶先替換了尾隨交易。結果導致2,454WETH通過0xe73F15合約被轉移至https://etherscan.io/address/0x84cb986d0427e48a2a72be89d78f438b3a3c58d1。

⑤總共有大約2500萬美元被盜,這也是迄今為止見過的最大的MEVBot漏洞損失之一。

資金去向

攻擊者地址:

https://etherscan.io/address/0x27bf8f……f1a7973026565f9c8f69

https://etherscan.io/address/0x5b04……d1107fcc06a4763905b6

https://etherscan.io/address/0x3c98……4cD1D8Eb

寫在最后

本次MEV攻擊事件的核心原因是攻擊者拿到了bundle的原始信息,對交易進行了替換。雖然MEV機器人的代碼并不是開源的,但是驗證者一般需要訪問某些特定信息來挖掘交易,而惡意驗證者其實可以從中諸如公共內存池中獲取bundle的信息。

Flashbot驗證者通常比較可靠,因為他們都要通過MevHUB的KYC驗證,以保證數據來源安全可信。在這種情況下,因為驗證者掌握了信息,所以能先于MEVSearcher或MEVBot發起搶先交易。

需要注意的是,該情況僅限于non-atomical攻擊或策略,因為惡意驗證者無法從發送者身上套利,而只能從策略中獲利。最終導致原始信息被泄露。

經此一事,日后MEV搜尋者(Searchers)可能會對non-atomical策略提高警惕。Flashbot團隊或將更可能傾向于使用一些有驗證歷史記錄的“靠譜”驗證者。

Tags:ETHMEV以太坊HERethical和ethnic區別MEV幣怎么購買以太坊幣男生用ethereal代表什么意義

幣安app下載
波場TRON與Oraichain達成合作伙伴關系-ODAILY_RON:CTRO價格

據官方消息,波場TRON現已與Oraichain達成合作,這一合作伙伴關系標志著區塊鏈技術發展達成一個重要里程碑.

1900/1/1 0:00:00
共識是群體的意見和信念,Web3共識的來源有哪些?-ODAILY_ETH:WEB3.0價格

共識:共同的認識,指一個社會不同階層、不同利益的人所尋求的共同認識、價值、理想。區塊鏈共識,共識層,共識協議,價值共識等等各類共識,似乎共識已經成為Web3行業人人問候及劃分階層的標簽.

1900/1/1 0:00:00
歐科云鏈研究院:"爆火"的ChatGPT和"遇冷"的Web3-ODAILY_WEB:CHAT

OpenAI去年發布的ChatGPT近期火遍全球,被《財富》稱為“劃時代產品”,谷歌、微軟、亞馬遜、百度、京東等國內外互聯網企業加速布局相關領域,AI商業化進入全新階段.

1900/1/1 0:00:00
Foresight Ventures:回頭看一年前投的項目,如今卻感覺它們不夠靠譜?-ODAILY_WEB:FOR

一、投些看不懂的東西,看些新的市場Foresight的投資從來都是投資一個長期的預期,不是投資短期的市場,對于未來2年的規劃市場,早在去年,就開始關注起來AI與游戲的結合.

1900/1/1 0:00:00
TRC20-USDT發行量已達411.2億枚,持有賬戶數超過2100萬-ODAILY_RC20:EUSDT

據區塊鏈瀏覽器TRONSCAN數據,目前,TRC20-USDT發行量已達411.2億枚,持有賬戶數超過2100萬.

1900/1/1 0:00:00
DeFi行業的25個關鍵指標-ODAILY_DEFI:DeFi Warrior

Daniel,2023年1月數據源:StatsabouttheDeFiIndustryfrom2022DeFi處于一個矛盾的位置,即在2022年的各種事件后被強烈地不信任.

1900/1/1 0:00:00
ads