2022年10月19日,据BeosinEagleEyeWeb3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。
据悉,MoolaMarket是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,MoolaMarket表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。
McAfee:“价格操纵”无法打垮比特币:John McAfee在其社交媒体表示,比特币操纵的说法是一场合谋,是企图打垮比特币。但这一说法没有奏效,不起作用,未来形势会逆转。[2018/6/16]
关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:
#事件相关信息
攻击者地址
0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e
通过下图可以注意到黑客的起始资金为18万枚CELO,准备就绪之后,黑客便开始了他的攻击之旅。
研究发现:去年加密货币价格暴涨中,至少一半的上涨可能是由价格操纵活动推动的:本周三,德克萨斯大学的金融学教授John Griffin和研究生Amin Shams发表的一篇论文显示,通过对数百万交易记录的研究分析以及对Tether流向的检查,他们认为去年比特币及其他主流加密货币价格上涨中,其中至少一半的上涨可能是由价格操纵活动推动的。[2018/6/13]
第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。
美国商品期货交易委员会鼓励举报加密货布“哄抬价格操纵市场”行为:根据微博大V比特币秋山君,美国商品期货交易委员会(CFTC)创造了一种奖励机制,鼓励举报人揭露加密货布的“哄抬价格操纵市场”的行为。“如果您提供的线索使执法成功罚款100万美元或更多,则您将有资格获得其中的10%到30%。”[2018/2/20]
第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。
第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。
第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02CELO提高到0.73CELO。
第五步:攻击者进行了累计4次抵押MOO,10次swap,28次借贷,达到获利过程。
-8.82M?CELO
-1.85M?MOO
-765k?cEUR
-66k?cUSD
#漏洞分析
本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。
抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。
#资金追踪
截至发文时,攻击者将约93.1%的所得资金返还给了MoolaMarket项目方,将50?CELO捐给了impactmarket。自己留下了总计65万个CELO作为“赏金”。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。