2022年10月19日,据BeosinEagleEyeWeb3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。
据悉,MoolaMarket是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,MoolaMarket表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。
Beosin:BASE链上LeetSwap中axlUSD/WETH池子遭遇价格操控攻击分析:金色财经报道,Beosin EagleEye安全风险监控、预警与阻断平台监测显示,BASE链上LeetSwap中axlUSD/WETH遭遇价格操控攻击,损失金额约62万美元。经Beosin分析攻击的主要原因是:攻击主要利用了pair合约中的_transferFeesSupportingTaxTokens函数,它允许任意人使用函数让pair合约中的axlUSD转移,导致代币价格上升,攻击者可以卖出代币进行获利。[2023/8/1 16:11:02]
借贷协议EraLend疑似遭遇价格操纵攻击,损失170万USDC:7月25日消息,据推特用户@spreekaway披露,zkSync生态借贷协议EraLend遭遇攻击,损失170万USDC。Spreek指出EraLend遭遇的攻击可能是由于高风险代币的定价问题,但并不确定。
此前报道,据多名用户反馈,zkSync生态借贷协议EraLend可能遭受了价格操纵攻击,导致部分用户的借款被清算。有用户怀疑,攻击者可能利用了闪电贷来操纵流动性池(LP)的价格,从而触发了清算。目前,EraLend已暂时停止借贷服务。[2023/7/25 15:58:02]
关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:
#事件相关信息
声音 | 美国CFTC专员:价格操纵不应成为美SEC批准比特币ETF的障碍:据Cointelegraph消息,美国商品期货交易委员会(CFTC)专员Brian Quintenz在近期的一次小组讨论会上对美国证券交易委员会(SEC)不批准比特币ETF的理由进行了驳斥。据此前报道,SEC在对比特币ETF的裁决或评论中多次重申其对“抵制价格操纵”不足的疑虑。对此,Quintenz称,潜在的价格操纵不应成为美国证券交易委员会批准比特币ETF的障碍。他强调,任何具有足够资源的产品都可以被操纵。他提出的某些机制——例如将一种产品建立在指数而非大宗商品的基础上——实际上可以用来大大降低预期操纵的可能性。[2019/2/14]
攻击者地址
0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e
动态 | Paragon市值闯入前20,或因价格操纵:据unhashed报道,山寨币Paragon昨日或因价格操纵,价格在几小时内从0.17美元升至10.28美元,总市值进入前20。此前,Paragon被美国证券交易委员会定为未注册的证券。Paragon团队在11月支付了巨额罚款。[2019/1/3]
通过下图可以注意到黑客的起始资金为18万枚CELO,准备就绪之后,黑客便开始了他的攻击之旅。
第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。
第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。
第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。
第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02CELO提高到0.73CELO。
第五步:攻击者进行了累计4次抵押MOO,10次swap,28次借贷,达到获利过程。
-8.82M?CELO
-1.85M?MOO
-765k?cEUR
-66k?cUSD
#漏洞分析
本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。
抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。
#资金追踪
截至发文时,攻击者将约93.1%的所得资金返还给了MoolaMarket项目方,将50?CELO捐给了impactmarket。自己留下了总计65万个CELO作为“赏金”。
作者:ChenglinPua编审:于百程排版:王纪珑琰原文:《迪拜,沙漠中的Web3之都》随着区块链技术在新经济中的应用不断深入,全球许多城市积极出台政策来发展区块链以及相关产业.
1900/1/1 0:00:00原文来源:AdaverseAsia9月22日,Cardano主网Vasil硬分叉升级成功激活,此次升级对Cardano的自定义智能合约语言Plutus进行了重大改进.
1900/1/1 0:00:00来源:Medium编译:比推BitpushNewsDerrickChen预言机是将有关某些链上或链下事件的信息传输到区块链上的工具.
1900/1/1 0:00:00原文:MappingtheIdentitySpace撰文:KermanKohli编译:aididiaojp.eth,ForesightNews? 徽章链上徽章是最常见的类别.
1900/1/1 0:00:00来源:?@protolambda推文作者:Protolambda从“Block”到“Blob”,这其中涵义深刻.
1900/1/1 0:00:00区块链应该是“不可改变的”。这就是它的意义所在。斯坦福大学的三名研究人员正在发布一项标准,使以太坊和其他区块链上的代币交易可逆。这将有助于避免未来的重大黑客攻击。但有时,这是破坏性的.
1900/1/1 0:00:00