以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

黑客Mango上億資金后又試圖“免罪”_MNG:MNGO

Author:

Time:1900/1/1 0:00:00

盜取Mango上億資金后,黑客發起DAO提案試圖“免罪”

北京時間今天清晨,Solana生態去中心化交易平臺Mango遭遇黑客攻擊,損失高達1.15億美元。

Mango官方隨后發推文稱正在采取措施應對,并希望黑客能主動聯系商量還款事宜:“我們正在采取措施讓第三方凍結流動資金。作為預防措施,我們將在前端禁用存款,并將隨著情況的發展提供最新信息。”

Solana生態算法穩定幣協議UXDProtocol表示,在Mango攻擊事件中受影響資金總額近2000萬美元,同時稱其保險基金足以彌補損失。

Rari Capital在Fuse上的資金池遭到攻擊,黑客獲利近8000萬美元:4月30日消息,Rari Capital在Fuse上的資金池遭到攻擊,黑客獲利近8000萬美元。算法穩定幣協議Fei Protocol表示如果黑客愿意歸還被盜資金,愿意提供1000萬美元賞金。[2022/4/30 2:42:33]

與以往攻擊事件的劇情走向不同,這次的黑客“戲癮很足”,其在realms上發布了一項新的治理提案:希望Mango官方使用國庫資金償還用戶壞賬;如果官方同意,黑客將返還部分被盜資金,同時希望免受刑事調查或凍結資產。有加密愛好者評論稱,Mango黑客算是將DeFi與DAO玩得明白。

截至目前,該提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻還有一半的距離。

加密交易所Liquid因去年11月黑客入侵或已泄漏2萬余個用戶信息:日本加密交易所Liquid今日公布針對去年11月因遭入侵而用戶數據泄漏的最終調查結果。Liquid表示,包括電子郵件地址,名稱,加密密碼,API密鑰等169,782項用戶數據信息已泄漏。其中,可能被非法訪問的個人信息是在2018年10月之前進行KYC過程的用戶,例如用戶身份證,自拍圖片,住址證明等本人確認文件28,639個。此前報道,去年11月13日加密交易所Liquid發生入侵事件,用戶數據或因安全漏洞而暴露。(Jp.cointelegraph)[2021/1/20 16:36:52]

操縱MNGO價格進行攻擊

結合加密研究員@JoshuaLim以及@Mango官方的事故報告,我們將本次攻擊過程進行還原,大致如下:

動態 | 趙長鵬推特呼吁抵制黑客泄露數據行為:趙長鵬在推特轉發幣安關于虛假“KYC泄露”的聲明,并評論稱,想補充一點,通過加入或傳播電報群內的鏈接(黑客稱泄露了的幣安KYC信息鏈接),是在幫助心懷惡意的黑客(至少給予了關注)。我們作為行業一份子應該做的就是打擊它們。站在積極的一面。[2019/8/7]

黑客首先向Mango交易所A、B地址分別轉入500萬美元,兩個地址分別是:

A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;

B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;

而后,黑客通過A地址在Mango上利用MNGO永續合約做空平臺幣MNGO,開倉價格0.0382美元,空單頭寸4.83億個;與此同時,黑客在B地址上做多MNGO,開倉價格0.0382美元,多單頭寸4.83億個。

荷蘭黑客通過發現EOS漏洞已獲9萬美元獎金:據Thenextweb消息,荷蘭黑客Guido Vranken在EOS網絡中發現了共11個漏洞。HackerOne的報告顯示,EOS母公司Block.one已因其發現的9個漏洞共給與他90000美元的獎金支付。由于他共發現11個漏洞,EOS應獎賞他共接近12萬美元。據悉,此前他也曾向Ethereum,Ripple和Stellar報告過網絡漏洞。[2018/6/6]

在完成初步建倉后,黑客轉身攻擊多個平臺上MNGO的現貨價格,致使價格出現5-10倍的增長,該價格通過Pyth預言機傳遞到其中Mango交易所,進一步推動價格上漲,最終Mango平臺上MNGO價格從0.0382美元拉升至最高0.91美元。

BlackWallet發生黑客入侵事件 有用戶被盜竊了價值40萬美元的加密貨幣:如在最近發布的一份聲明中,BlackWallet創始人稱系統已經被黑客入侵,這次襲擊似乎是由網絡釣魚攻擊引起的。用戶orbit84在Reddit上發帖稱,一名黑客進入了他的主機提供商賬戶,并更改了DNS設置,其價值40萬美元的加密貨幣被盜取。[2018/1/16]

此時,黑客的多頭頭寸收益為4.83億個*=4.2億美元,黑客再利用賬戶凈資產從Mango進行借貸;好在平臺流動性不足,黑客最終只借出近1.15億美元資產,其中包括:5441萬USDC、76.85萬個MSOL、76.16萬個SOL、281個BTC、326萬個USDT、235.4萬個SRM以及3241萬個MNGO,如下所示:

事故發生后,Mango官方表示已在10月12日10:37凍結Mango程序指令,以防止任何用戶進一步與協議交互。

實際上,Mango此次遭遇攻擊本可以避免。早在今年3月,名為@Ozcal的Discord用戶就在社群中提醒,Mango對MNGO的頭寸沒有進行限制,可能導致黑客利用價格攻擊,套取平臺資產。但彼時,沒人在意這一bug。

“也許根據現貨流動性對衍生品頭寸進行限制,可以規避利用現貨價格攻擊衍生品交易。”JoshuaLim給出建議。

項目方向黑客妥協?

攻擊發生后,黑客發布了一項新提案,表示希望官方利用國庫資金償還協議壞賬。據了解,目前國庫資金約為1.44億美元,其中包括價值8850萬美元的MNGO代幣以及近6000萬美元的USDC。

黑客表示,如果官方同意上述方案,將返還部分被盜資金,同時希望不會被進行刑事調查或凍結資金。“如果這個提案通過,我將把這個賬戶中的MSOL、SOL和MNGO發送到Mango團隊公布的地址。Mango國庫將用于覆蓋協議中剩余的壞賬,所有壞賬的用戶將得到完整補償……一旦代幣如上述所述被送回,將不會進行任何刑事調查或凍結資金。”

根據前文統計可以得知,黑客計劃送回的資產金額大約是4943萬美元,約為被盜資金的42%,這意味著近半數的被盜資產被黑客留下作為「賞金」,這一比例遠高于以往攻擊事件中官方所承諾的上限。

Mango官方表示,目前最好的解決方式是與攻擊者進行溝通。“MangoDAO的優先事項是:防止任何進一步的不必要損失、確保Mango協議的存款人資金安全、嘗試挽救MangoDAO的一些價值。Mango認為解決此問題的最具建設性的方法是繼續與負責該事件并控制從協議中移除的資金的人溝通,以嘗試友好地解決問題。”

法律專家、LegalDAO發起人MasterLi認為,無論從哪個國家法律的視角,也無論這次投票是否能通過,黑客的犯罪性質是毫無疑問的,其試圖通過這種方式來逃避個人責任,這在任何國家法律下都是行不通的。

“另一個層面是DAO治理規則的層面。在缺少DAO實體的情況下,我認為DAO的治理規則可以被認為是DAO成員之間的某種合同或者契約。黑客通過盜取Token參與到合同關系中,行使提案的權利,法理上是絕對站不住腳的。換句話說,黑客提案和投票的權利本身就是有瑕疵的。這個意義上,「官方」如果以此為由否認這次提案也并不是毫無理由的,我也不認為這有悖DAO的宗旨。這就好比說我去參與民主選舉,有人搶了我的選票幫我投票了,那這次投票毫無疑問是無效的。”

目前尚不清楚官方最終是否會同意該提案并進行實施。截至發稿前,黑客提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻6709萬票還有不小的距離。

Tags:DAOMNGOMNGDAO幣DAO價格MNGO價格MNGO幣MNG價格MNG幣

加密貨幣
區塊鏈中的數字簽名基礎_BAL:GLO

數字簽名是公鑰密碼體系中簽名驗證功能的一個應用。其目的是保證信息傳輸的完整性、發送者的身份認證、防止交易中的抵賴發生。其中數字簽名是個加密的過程,數字簽名驗證是個解密的過程.

1900/1/1 0:00:00
從周星馳ins喊人招聘Web3人才說起_DOT:DOT價格DOTA幣

從周星馳ins喊人招聘Web3人才說起2022年10月18日,著名影星、導演周星馳在知名社交平臺Instagram上開設首個社交帳號,并發布人才招募令:“在漆黑中找尋鮮明出眾的Web3人才.

1900/1/1 0:00:00
Chainlink(LINK)價格能否繼續飆升?主要看這一點_LINK:ChainLINK價格

Billions項目組隨著全球加密貨幣市值暫時恢復積極勢頭,Chainlink(LINK)價格飆升超過10%。波動是市場的情緒,快速的低點和高點讓交易員盯著他們的屏幕.

1900/1/1 0:00:00
區塊鏈技術的發展,遠比你想象的要快_區塊鏈:區塊鏈存證怎么弄

金融行業+區塊鏈”、“互聯網+教育+區塊鏈”、“供應鏈物流+區塊鏈”、“醫療行業+區塊鏈”……,各種與區塊鏈相關的公司、研究、開發、應用、戰略合作如井噴式爆發,當然其中不乏渾水摸魚.

1900/1/1 0:00:00
Arthur Hayes:比特幣觸底是因為“每個可能破產的人都破產了”_加密貨幣:加密貨幣市場還有未來嗎知乎

前BitMEX首席執行官認為,在大多數“不負責任的實體”都賣光了比特幣后,比特幣價格可能已經觸底.

1900/1/1 0:00:00
區塊鏈中的群簽名是怎么一回事?_INE:AUM

群簽名 1991年,Chaum和VanHeyst初度提出了群簽名的概念。群簽名容許一個集體中的任意一個成員以匿名的方式代表整個集體對消息進行簽名。群簽名需求有一個集體,一般是公司.

1900/1/1 0:00:00
ads