以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

價格操縱攻擊有多猛? Market遭攻擊事件分析_CELO:ITM

Author:

Time:1900/1/1 0:00:00

2022年10月19日,據BeosinEagleEyeWeb3安全預警與監控平臺監測顯示,Celo生態上的Moola協議遭受攻擊,黑客獲利約840萬美元。

據悉,MoolaMarket是一個非托管的流動性協議。使用過度抵押貸款、委托貸款或閃電貸款的借款人支付利息,存款人可以賺取復利。攻擊發生之后,MoolaMarket表示,其團隊正在積極調查這一事件,平臺上的所有活動都已暫停。

SellToken因獎勵的現貨價格計算存在漏洞遭遇價格操縱攻擊:6月12日消息,區塊鏈安全公司 BlockSec 旗下交易瀏覽器 Phalcon 發推稱,DEX 空頭交易聚合平臺 SellToken 遭遇價格操縱攻擊,損失 446 枚 WBNB(約 10 萬美元),根本原因是獎勵的現貨價格計算中存在漏洞。[2023/6/12 21:31:19]

關于本次攻擊事件,Beosin安全團隊第一時間進行了分析,結果如下:

#事件相關信息

攻擊者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

NFEX創始人:一創建僅6天的新地址依靠價格操縱迅速登上Blur積分榜第五位:3月25日消息,NFEX創始人nfexdragon在推特上表示,一個創建僅6天的新地址9082D2(0x90…fba9)依靠價格操縱迅速登上Blur積分榜第五位。類似于9082D2的市場操縱者,通常出價30-80個NFT,在很短的一段時間內,其出價會急劇增加,許多其他競標者也隨之提高了他們的出價。

然后9082D2將其所持有的NFT一次性賣給其余競標者,賺取利潤以及Blur積分。而不知情的競標者中很多會將其虧本賣出,以擺脫風險,從而導致價格不斷下跌的連帶效應。直至穩定下來,9082D2等操縱者再次回來開始出價,通常是一些主流項目,如CloneX、Doodles、Pudgy Penguins和Moonbirds。nfexdragon呼吁社區與這類不良玩家作斗爭,以保護一般用戶免受操縱者的傷害。[2023/3/25 13:26:08]

通過下圖可以注意到黑客的起始資金為18萬枚CELO,準備就緒之后,黑客便開始了他的攻擊之旅。

Compound創始人:BitMEX消失意味沒有價格操縱,加密市場更加健康:自美國商品期貨交易委員會(CFTC)對BitMEX高級管理層提出起訴以來,已經過去了11天。然而,盡管存在法律上的麻煩,BitMEX仍然以可觀的日交易量運行著。現在,最糟糕的情況是,如果被告被判有罪,該交易所的資產將被查封,賬戶將被凍結,所有交易活動將暫停。許多社區成員猜測,BitMEX的消失將對加密交易的未來意味著什么。

Compound創始人Robert Leshner認為,沒有BitMEX將意味著沒有價格操縱,進而意味著市場更加健康。他此前曾指責像BitMEX這樣的中心化交易所是“不透明的平臺,很容易為洗錢提供便利”。然而,并不是每個人似乎都同意Leshner的信念,另一個陣營將BitMEX視為該領域感知價格異動的第一媒介,許多人聲稱BitMEX提供了至關重要的基礎設施,幫助市場正常運作。DigiByte創始人Jared Tate表示:“雖然我們還不知道所有細節,但這將對該行業產生長期影響。BitMEX并不是提供這些服務的唯一平臺,但它們是最古老的,所以這并不令人驚訝。這個案子可能要花好幾年才能辦成。”(AMBCrypto)[2020/10/11]

第一步:看下圖,可以看到攻擊者進行了多筆交易,用CELO買入MOO。

第二步:攻擊者使用MOO作為抵押品借出CELO。根據抵押借貸的常見邏輯,攻擊者抵押了價值a的MOO,可借出價值b的CELO。

第三步:攻擊者用貸出的CELO購買MOO,從而繼續提高MOO的價格。每次交換之后,MOO對應CELO的價格變高。

第四步:由于抵押借貸合約在借出時會使用交易對中的實時價格進行判斷,導致用戶之前的借貸數量,并未達到價值b,所以用戶可以繼續借出CELO。通過不斷重復這個過程,攻擊者把MOO的價格從0.02CELO提高到0.73CELO。

第五步:攻擊者進行了累計4次抵押MOO,10次swap,28次借貸,達到獲利過程。

-8.82M?CELO

-1.85M?MOO

-765k?cEUR

-66k?cUSD

#漏洞分析

本次遭受攻擊的抵押借貸實現合約并未開源,根據攻擊特征可以猜測攻擊屬于價格操縱攻擊。

抵押借貸合約支持4種代幣的借貸CELO,cEUR,cUSD,MOO。推測抵押借貸合約中每種代幣的價格可能是由其與CELO的交易對進行判斷的。因為后3種代幣未進行過交換,所以價格沒有改變,只借貸了一次。

#資金追蹤

截至發文時,攻擊者將約93.1%的所得資金返還給了MoolaMarket項目方,將50?CELO捐給了impactmarket。自己留下了總計65萬個CELO作為“賞金”。

Tags:CELMOOCELOITMcel幣項目官網FCNMOONCelo Goldbitmart的CEO

加密貨幣
被頂級機構押注的6大新公鏈 公鏈之爭誰更硬核?_MOVE:LEO

加密世界節奏飛快,今日龍頭隨時會被取代,唯一不變的就是變化,但同時在每個新周期也都會誕生新的風口.

1900/1/1 0:00:00
計算機安全全球頂級會議研究梳理:DeFi 與安全_UNI:unisat官網

撰文:0xLaughing,律動BlockBeatsACMCSS被稱為計算機安全四大頂會之一,本次ACMCSS2022「DeFi與安全」主題?Workshop?共計收錄10篇論文.

1900/1/1 0:00:00
Paradigm:如何使用鏈上數據進行策略研究?_ETH:Etherean Socks

原文標題:《UsingOn-ChainDataforPolicyResearch:Part1》原文作者:BrendanMalone,Paradigm原文編譯:Kxp.

1900/1/1 0:00:00
金色Web3.0日報 | 歐盟專員呼吁加密業界就DeFi法規提出建議_AME:CorgiNFTGame

DeFi數據 1、DeFi代幣總市值:455.7億美元 DeFi總市值及前十代幣數據來源:coingecko2、過去24小時去中心化交易所的交易量33.

1900/1/1 0:00:00
NFT 版稅之爭會駛向何方?_PEN:ODA

來源twitter:Dr.DODO最近,關于NFT是否應該收取版稅的討論逐漸增加;從OpenSea的由賣家支付項目方或創作者設定的版稅方式,到SudoSwap直接取消版稅.

1900/1/1 0:00:00
Meta 為元宇宙已耗資 150 億美元但拒絕透露錢去哪了_MET:元宇宙

10月15日消息,自2021年年初以來,Facebook母公司Meta已經在其元宇宙項目上花費了超過150億美元資金.

1900/1/1 0:00:00
ads