MEV机器人被攻击损失146万美元事件分析

OKX欧易app

欧易APP下载

注册下载欧易okx交易所,即可领取6万元盲盒奖励,100%中奖!!

APP下载   官网注册

区块链网QKLW.COM记者报道:MEV机器人(0xBAD…)被(0xB9F78…)攻击,导致146万美元的资产受到损失。

虽然合约无法被看到并被证实,但交易流程显示,漏洞合约被(0xBAD…)批准转移了1101枚ETH。

此前,该MEV机器人本身也刚刚完成了一笔交易,从仅仅11美元的USDT交易中获利了15万美元。

什么是MEV

MEV是 “矿工可提取价值(Miner Extractable Value)”或 “最大可提取价值(Maximal Extractable Value)”的缩写。矿工,或者更准确地说是验证者(现在以太坊已经转为Proof of Stake),有能力在区块内对交易进行排序。这种重新安排交易顺序的能力意味着他们可以领先于用户的交易。

最常见的MEV的形式之一被人们称为三明治攻击,即验证者看到有人试图购买某种资产,所以他们在原始交易之前就“插队”进行自己的交易并购买资产,然后加价卖给原始购买者。

通过此行为,他们可从用户身上榨取价值,而用户往往并不知道他们没有得到他们所期望的价格。因此此类MEV机器人可以多次重复交易从而获得丰厚的利润。

这里有个很简单的例子或许可以帮你直接理解:如果一个代的价格是1美元,你买了价值100万美元的代币,你自然会期待得到100万个代币(先忽略其他费用)。

但是,如果一个MEV机器人在一个未确认的区块中发现了你的交易,它将在你之前以1美元的价格购买N量的代币。在你的交易执行之前,价格可能会增加到2美元甚至更高,所以你最终只收到50万个代币。你的这笔交易也将代币价格提升到了3美元。随后,MEV机器人将以现在的高价出售它所在你之前就购买的代币。

事件总结

2022年9月27日,MEV机器人(0xBAD..)被攻击利用,造成了1,463,112.71美元的资产损失。

MEV机器人的所有者给攻击者发了一条信息,“祝贺”他们发现了 “难以发现”的漏洞,并为他们提供了20%的赏金以换取暂时不采取法律行动的”承诺“。该”承诺“的最后生效期限是北京时间2022年9月29日早7点59分。

MEV机器人被攻击损失146万美元事件分析

在MEV机器人被利用之前,它已经预先运行了一笔交易,该交易从仅仅11美元的USDT中获利了15万美元。该交易是一个180万美元的系列兑换,从cUSD 兑换成WETH再到USDC。由于交易过程中的价格下跌,180万美元的SWAP只换来了约500美元的USDC。

MEV机器人被攻击损失146万美元事件分析

在MEV机器人漏洞被公开后,钱包所有者给MEV漏洞利用者发了消息。除了请求归还资金以及提供“漏洞发现的奖励”,还解释说他们错误地触发了SWAP。而真正的目的其实是为了分装他们的代币。

攻击流程

MEV机器人的代码不是开源的,因此我们很难看到这个漏洞到底是如何被利用的。但是CertiK的安全专家还是确定了以下一些细节:

① 漏洞利用者的EOA(外部拥有的地址)在漏洞合约上调用了contract.exexute

② 漏洞合约调用dydx.SoloMargin.operate,params actionType = 8,对应ICallee(args.callee).callFunction()

③ dydx.SoloMargin.operate触发 delegateCall dydx.OperationImpl.operate。

④ delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploit contract,wad)。攻击合约获得批准,1101枚ETH被发送到了漏洞利用者的钱包。

MEV机器人被攻击损失146万美元事件分析

链上活动

首先,有180万美元被换成了大约500美元的稳定币。

MEV机器人被攻击损失146万美元事件分析

其次在这笔交易中,我们可以看到0x430a向Uniswap发送了180万美元的cUSDC,并收到528美元的稳定币作为回报。

MEV机器人(0xBAD…)在下图的交易中赚取了1101枚ETH。

MEV机器人被攻击损失146万美元事件分析

就在几个小时后,我们看到一笔价值1,463,112.71美元的WETH交易通过一个未知的函数被发送到0xB9F7,这就是被攻击利用的那笔交易。

MEV机器人被攻击损失146万美元事件分析

随后,尽管MEV机器人所有者向该事件的“始作俑者”发出信息,要求归还他们资金,但这次似乎不像其他的攻击,社群未对被攻击者有怜悯之心。

MEV在那些不怎么使用它的人群中是非常不受欢迎的,因为以太坊的高额费用和拥堵问题,加上DeFi生态系统十分活跃,让MEV机器人有了很多坐收渔利的可乘之机。许多用户在交易过程中都不可避免地要经历被MEV机器人套取价值,因此很多用户都在交易中为攻击发起者拍手称快以表达自己的不满。

MEV机器人被攻击损失146万美元事件分析

当然也有一些人则趁机要求分一杯羹。

MEV机器人被攻击损失146万美元事件分析

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于金色财经及官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。请大家持续关注!

免责声明: 文章源于会员发布,不作为任何投资建议

如有侵权请联系我们删除,本文链接:https://www.vrvkongtiao.com/qukuai/156128.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
币讯财经币讯财经
上一篇 2023年5月8日
下一篇 2023年5月8日

相关推荐

  • 抗ASIC算法是否对PoW的安全性有利?门罗币定期调整算法的理由是什么?

    摘要:ASIC(应用特定集成电路)是一种专门为某项任务而设计的芯片,能够在一定程度上提高挖矿的速度和效率。然而,ASIC的出现也可能会对PoW(工作证明)造成威胁,因为它们能够在短时间内掌控比普通用户更多的算力,并将算力过度集中,因此一些加密货币社区开始研发抗ASIC算法来防止这一点的发生。本文将探讨抗ASIC算法是否对PoW的安全性有利,以及门罗币为什么要…

    区块链 2023年6月23日
    137
  • 2022年比特币牛市(2022年比特币牛市什么时候结束)

    大家好,今天来为大家关于2022年比特币牛市(2022年比特币牛市什么时候结束)很多人还不知道,现在让我们一起来看看吧 1.十一月。 2.加密货币分析师TheoTrader提到了要通过的关键水平,以确认他们的上升趋势。 3.他对比特币价格的爆炸性反弹持乐观态度,如果它收回并在5万美元的范围内获得显著的力量。 4.应该是在2022年6月份到11月这期间比特币价…

    2023年3月24日
    217
  • 南非最高法院宣布将前门罗币主要开发者Riccardo Spagni从美国引渡到南非是非法的

    南非最高法院宣布将前门罗币主要开发者Riccardo Spagni从美国引渡到南非是非法的摘要:南非最高法院宣布将前门罗币主要开发者Riccardo Spagni从美国引渡到南非是非法的。Spagni是一位多产的开源软件开发者,他是加密货币门罗币的主要贡献者之一。他被指控在南非参与了数亿美元的欺诈和洗钱活动。 背景介绍 Riccardo Spagni作为门罗…

    区块链 2023年5月11日
    142
  • 怎么注册欧易交易所?三分钟带您注册欧易OKX

    如何注册欧易交易所? 欧易OKX是全球知名数字资产交易平台,拥有超过200个国家和地区的用户。注册欧易OKX,将为您提供便捷的数字货币交易服务和极致的交易体验。本文将带您三分钟了解注册欧易OKX的方法。 步骤一:打开欧易OKX官网 在浏览器中输入欧易OKX官网地址:https://www.okx.com,并进入官网。 步骤二:注册账号 在欧易OKX官网右上角…

    区块链 2023年8月8日
    201
  • 2022年下半年比特币会暴跌吗(20203月比特币暴跌)

    大家好,今天币讯财经来为大家关于2022年下半年比特币会暴跌吗(20203月比特币暴跌)很多人还不知道,现在让我们一起来看看吧 1.说的是2020年3月12日比特币暴跌,引发加密货币领域大动荡,火币、OKEx、币安相继遭遇爆仓者“讨伐”。 2.3月12日晚,在加密数字货币市场暴跌行情下,火币App出现长时间宕机,平台多次提示“系统错误”、“网络无连接”等信息…

    2023年2月8日
    245

联系我们

dudu818907@gmail.com

在线咨询: QQ交谈

邮件:dudu818907@gmail.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信