[安全团队:获利约900万美元,Moola协议遭受黑客攻击事件简析]10月19日消息,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo上的Moola协议遭受攻击,黑客获利约900万美元。Beosin安全团队第一时间对事件进行了分析,结果如下:
第一步:攻击者进行了多笔交易,用CELO买入MOO,攻击者起始资金(182000枚CELO).
第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。
第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,Moo对应CELO的价格变高。
第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。
第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。
本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。截止发文时,通过Beosin Trace追踪发现攻击者将约93.1%的所得资金 返还给了Moola Market项目方,将50万CELO 捐给了impact market。自己留下了总计65万个CELO作为赏金。
其它快讯:
安全团队:BGEO Token或存在“无限铸币”漏洞:10月20日消息,据Dataverse在社交媒体透露,目前已经检测到黑客对GEO BSC合约进行攻击,并提醒用户不要在BSC购买GEO,因为相关操作可能无效。后续GeoCash将对相关问题进行维护,也将根据ETH/Polygon链上快照进行空投。
另据派盾(PeckShield)在社交媒体上分析,该问题可能是BGEO(Binance GeoDB Coin)的铸造函数存在“允许无限铸币”漏洞导致。[2022/10/20 16:31:20]
安全团队:MEV bot以太坊上地址遭到恶意利用,损失约1.6万美元:金色财经消息,据CertiK安全团队监测,北京时间2022年5月25日9:58:59,MEV bot以太坊上0x85e5c6cffd260a7f153b1f34b36f6dbeba3e279e地址遭到恶意利用,导致了价值约1.6万美元的资产损失。[2022/5/25 3:40:35]
安全团队:FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH:金色财经消息,据CertiK安全团队监测,FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH(价值约4200万美元)。目前仍有约1570枚ETH未曾转移。
钱包地址:
ETH:
0x6162759edad730152f0df8115c698a42e666157f。[2022/5/23 3:35:13]
郑重声明: 安全团队:获利约900万美元,Moola协议遭受黑客攻击事件简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。