价格操纵攻击有多猛? Market遭攻击事件分析_CRYPT:LEND

2022年10月19日,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。

据悉,Moola Market是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

Beosin:BASE链上LeetSwap中axlUSD/WETH池子遭遇价格操控攻击分析:金色财经报道,Beosin EagleEye安全风险监控、预警与阻断平台监测显示,BASE链上LeetSwap中axlUSD/WETH遭遇价格操控攻击,损失金额约62万美元。经Beosin分析攻击的主要原因是:攻击主要利用了pair合约中的_transferFeesSupportingTaxTokens函数,它允许任意人使用函数让pair合约中的axlUSD转移,导致代币价格上升,攻击者可以卖出代币进行获利。[2023/8/1 16:11:02]

关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:

借贷协议EraLend疑似遭遇价格操纵攻击,损失170万USDC:7月25日消息,据推特用户@spreekaway披露,zkSync生态借贷协议EraLend遭遇攻击,损失170万USDC。Spreek指出EraLend遭遇的攻击可能是由于高风险代币的定价问题,但并不确定。

此前报道,据多名用户反馈,zkSync生态借贷协议EraLend可能遭受了价格操纵攻击,导致部分用户的借款被清算。有用户怀疑,攻击者可能利用了闪电贷来操纵流动性池(LP)的价格,从而触发了清算。目前,EraLend已暂时停止借贷服务。[2023/7/25 15:58:02]

#事件相关信息

Buffer Finance:已补充价格操纵攻击期间的流失资金,BLP:USDC汇率回到1:1:金色财经报道,Arbitrum生态去中心化期权交易应用Buffer Finance发推称,Buffer财库已补充在价格操纵攻击期间通过SOL/USD对从资金池中流失的资金,BLP:USDC汇率回到1:1。团队表示,关于此次攻击与恢复的详情将很快公布。[2023/2/27 12:31:50]

攻击者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

通过下图可以注意到黑客的起始资金为18万枚CELO(价值约13万美元),准备就绪之后,黑客便开始了他的攻击之旅。

成都链安:bDollar项目遭受价格操控攻击,目前攻击者获利2381BNB存放于攻击合约中:据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,bDollar项目遭受价格操控攻击。攻击者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e

攻击交易eth:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4

攻击合约:0x6877f0d7815b0389396454c58b2118acd0abb79a

目前攻击者获利2381BNB,存放于攻击合约中。[2022/5/21 3:32:53]

第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。

-8.82M CELO(25次借贷)

-1.85M MOO(1次借贷)

-765k cEUR(1次借贷)

-66k cUSD(1次借贷)

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。

抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。

截至发文时,攻击者将约93.1%的所得资金返还给了Moola Market项目方,将50  CELO捐给了impact market。自己留下了总计65万个CELO作为“赏金”。

Beosin

企业专栏

阅读更多

金色早8点

区块律动BlockBeats

金色财经

1435Crypto

吴说区块链

blockin

比推 Bitpush News

Block unicorn

Foresight News

Odaily星球日报

Bankless

DeFi之道

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

欧易交易所CertiK:2022年第三季度Web3.0行业安全报告_TIK:CERT

2022年第三季度,黑客从Web3.0领域中盗取了总价值约5亿美元的资产,这个数字相比上季度减少了32.32%,同时今年的损失总额增长至28.8亿美元。 第三季度共发生了98起退出局,导致了5619万美元的资产损失,23起闪电贷攻击则导致了1737万美元的资产损失。 仅6起多链安全事件造成的高达4.3亿美元的损失金额就占到了本季度总损失的85.3%。

[0:0ms0-5:389ms