价格操纵攻击有多猛? Market遭攻击事件分析

2022年10月19日,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。

据悉,Moola Market是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

RariCapital遭遇严重价格操纵,派盾表示被盗资金现退回25万美元:1月15日消息,据Float Protocol发推表示, 由于RariCapital池上的浮动协议池90受到Uniswap V3 FLOAT/USDC预言机缺乏流动性的影响,导致其发生了严重的价格操纵,FLOAT/USDC UniV3池有大约100万美元的资金被盗取,在Uniswap V3中留下了大约55万美元的FLOAT/USDC。PeckShield随后表示,已检测到黑客归还了25万美元的被盗资金。[2022/1/15 8:51:21]

关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:

声音 | Peter Brandt:XRP极易受到价格操纵者影响:据bitcoinexchangeguide报道,比特币资深交易员和作家Peter Brandt近日发推文称,相比XRP,他看到BTC、BCH、XMR和LTC等加密货币的价值更高,主要是因为他认为XRP极易受到各种价格操纵者的影响。根据Brandt提供的技术图表,可以看出XRP似乎正陷入“大幅下行三角形” ,这一指标通常表明某种货币正走向看跌的冬季。[2019/4/5]

#事件相关信息

攻击者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

声音 | 美国CFTC专员:价格操纵不应成为美SEC批准比特币ETF的障碍:据Cointelegraph消息,美国商品期货交易委员会(CFTC)专员Brian Quintenz在近期的一次小组讨论会上对美国证券交易委员会(SEC)不批准比特币ETF的理由进行了驳斥。据此前报道,SEC在对比特币ETF的裁决或评论中多次重申其对“抵制价格操纵”不足的疑虑。对此,Quintenz称,潜在的价格操纵不应成为美国证券交易委员会批准比特币ETF的障碍。他强调,任何具有足够资源的产品都可以被操纵。他提出的某些机制——例如将一种产品建立在指数而非大宗商品的基础上——实际上可以用来大大降低预期操纵的可能性。[2019/2/14]

通过下图可以注意到黑客的起始资金为18万枚CELO(价值约13万美元),准备就绪之后,黑客便开始了他的攻击之旅。

德克萨斯大学研究生:所有加密货币的价格都受到了价格操纵影响:德克萨斯大学的金融学教授John Griffin和研究生Amin Shams发表的一篇论文显示,去年比特币及其他主流加密货币价格上涨中至少一半可能是由价格操纵活动推动的。今日在CNBC的Fast Money节目,Amin Shams表示,任何投资者首先需要从市场获得的是信任,市场达到自然成长首先需要完整性。在2017年的繁荣时期,比特币和其他加密货币的价格上涨,可能并非全是基于需求的推动。他还指出,不同加密货币的价格是相互关联的,很难区分不同的加密货币,他发现所有加密货币的价格都受到了(价格操纵的)影响。被问及比特币鲸鱼时,他承认可能会存在比特币鲸鱼,但他们并没有特别关注这一点。[2018/6/14]

第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。

-8.82M CELO(25次借贷)

-1.85M MOO(1次借贷)

-765k cEUR(1次借贷)

-66k cUSD(1次借贷)

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。

抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。

截至发文时,攻击者将约93.1%的所得资金返还给了Moola Market项目方,将50  CELO捐给了impact market。自己留下了总计65万个CELO作为“赏金”。

Beosin

企业专栏

阅读更多

金色早8点

区块律动BlockBeats

金色财经

1435Crypto

吴说区块链

blockin

比推 Bitpush News

Block unicorn

Foresight News

Odaily星球日报

Bankless

DeFi之道

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

PEPEWeb2 数据治理问题:Web3 和 DAO 会是更好的解决方案吗?

原文作者:Hassan Shafiq数据治理在当今世界是一个巨大的问题,随着我们越来越依赖数据,它只会变得更糟。不过,Web3 和 DAO 为数据治理问题提供了潜在的解决方案。数据治理是当今世界的热门话题之一,这已不是什么新鲜事.

[0:15ms0-2:361ms