火星链 火星链
Ctrl+D收藏火星链

CELO:价格操纵攻击有多猛? Market遭攻击事件分析

作者:

时间:1900/1/1 0:00:00

2022年10月19日,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。

据悉,Moola Market是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

Buffer Finance:已补充价格操纵攻击期间的流失资金,BLP:USDC汇率回到1:1:金色财经报道,Arbitrum生态去中心化期权交易应用Buffer Finance发推称,Buffer财库已补充在价格操纵攻击期间通过SOL/USD对从资金池中流失的资金,BLP:USDC汇率回到1:1。团队表示,关于此次攻击与恢复的详情将很快公布。[2023/2/27 12:31:50]

关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:

#事件相关信息

攻击者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

DeFi基础设施2Pi Network疑似遭价格操纵攻击,损失约5万美元:1月19日消息,据智能合约安全研究员oracle_0x转发的推文,2PiNetwork的Optimism金库疑似遭遇闪电贷攻击并损失约5万美元。oracle_0x评论称,看起来这是一个价格操纵漏洞,_withdraw金额(USDC)取决于balance()中的流动性池的瞬时价格,攻击者在提现之前兑换了USDC以提高其他资产的价格。[2023/1/19 11:20:56]

通过下图可以注意到黑客的起始资金为18万枚CELO(价值约13万美元),准备就绪之后,黑客便开始了他的攻击之旅。

BKCM创始人Brian Kelly:美国司法部调查比特币价格操纵从长远来看是一件好事:加密货币投资公司BKCM LLC首席执行官者Brian Kelly近日表示,美国司法部对比特币操纵的调查从长远来看是件好事情。他说:“如果美国司法部和CFTC觉得他们已经“清理”了市场,那么这将为美国支持的比特币ETF铺平了道路,并引导机构投资者入场。”[2018/5/25]

第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。

CME和Cboe将推比特币期货 商品交易委员会表示担心价格操纵:据Bitcoin网站7日报道,芝加哥商业交易所和芝加哥期权交易所两大主要公司将在本月提供比特币期货。商品期货交易委员会(CFTC)表示,一个令人担忧的问题是价格操纵。[2017/12/7]

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。

-8.82M CELO(25次借贷)

-1.85M MOO(1次借贷)

-765k cEUR(1次借贷)

-66k cUSD(1次借贷)

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。

抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。

截至发文时,攻击者将约93.1%的所得资金返还给了Moola Market项目方,将50  CELO捐给了impact market。自己留下了总计65万个CELO作为“赏金”。

Beosin

企业专栏

阅读更多

金色早8点

区块律动BlockBeats

金色财经

1435Crypto

吴说区块链

blockin

比推 Bitpush News

Block unicorn

Foresight News

Odaily星球日报

Bankless

DeFi之道

标签:CELOCELMOOUSDCelo GoldCelareMoonscapeusdt币怎么获得

币安app下载热门资讯
FTX:晚间必读 | What Happened? SBF亲述FTX发生了什么

11月16日StarkNet开发公司StarkWare在推特上表示,StarkNet的ERC-20代币合约已部署至以太坊,但StarkNet基金会仍需要时间来确定代币分配机制.

1900/1/1 0:00:00
Falcon:做VC、搞餐饮、直播、Web3 明星为何都爱追风口?

即使在虚拟世界,依然少不了明星的身影。为了招聘Web3.0人才,极少出现在社交平台的周星驰,近期特意开通Instagram账号,并贡献了首条动态:“在漆黑中找寻鲜明出众的Web3人才”.

1900/1/1 0:00:00
区块链:盘点11个Web3未发币社交图谱项目

撰文:追风 LabWeb3 社交图谱协议能够衍生出多种多样的社交场景,具有落地价值,对于要集成这类基础设施的平台或协议而言.

1900/1/1 0:00:00
EVI:Vitalik:探索公共物品资金分配优先次序-Revenue-Evil 曲线

公共物品在任何大规模生态系统中都是一个非常重要的话题,但通常也是一个难以定义的话题。这里有三种不同的定义:经济学家:非排他性和非竞争性物品,这两个技术术语合在一起意味着很难通过私有财产和基于市场.

1900/1/1 0:00:00
KSY:zkSync 2.0主网即将上线 你需要了解哪些生态?

原文作者:加密研究员 WagameEth原文编译:0x214,BlockBeats以太坊 Layer2 扩容解决方案 zkSync 2.0 主网将于三周之内面世.

1900/1/1 0:00:00
区块链:国内数字藏品穷途末路 百度转向海外布局NFT

文:苏子华在海外,中国互联网大厂收起了自己在国内主推的联盟链。11月15日,百度基于以太坊发售了一项名为“DuDu” 的NFT项目.

1900/1/1 0:00:00