2022年10月19日,据BeosinEagleEyeWeb3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。
据悉,MoolaMarket是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,MoolaMarket表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。
借贷协议EraLend疑似遭遇价格操纵攻击,损失170万USDC:7月25日消息,据推特用户@spreekaway披露,zkSync生态借贷协议EraLend遭遇攻击,损失170万USDC。Spreek指出EraLend遭遇的攻击可能是由于高风险代币的定价问题,但并不确定。
此前报道,据多名用户反馈,zkSync生态借贷协议EraLend可能遭受了价格操纵攻击,导致部分用户的借款被清算。有用户怀疑,攻击者可能利用了闪电贷来操纵流动性池(LP)的价格,从而触发了清算。目前,EraLend已暂时停止借贷服务。[2023/7/25 15:58:02]
关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:
安全团队:ANCHStakePool项目遭受价格操纵攻击:8月5日,来自成都链安社区成员情报显示,ANCHStakePool项目遭受价格操纵攻击。成都链安安全团队分析发现:攻击者先通过闪电贷从LP池中贷出大量USDT,提高了USDT价格。由于奖励代币数量与USDT价格正相关,导致奖励代币的发放数量远远超过正常值,攻击者能够获取到更多的ANCH奖励代币。本次攻击者共获利106,931个USDT,截至目前,攻击者将获利的37,872.53个USDT转换为120个BNB并转入Tornado.Cash,剩下的69,058.47个USDT仍存于攻击者地址(0x1fb3572e71c48b7c5c9dcb656d545bc29bb92dda)上。后续成都链安链必追-虚拟货币案件智能研判平台将持续对此地址进行监控和追踪。[2022/8/5 12:05:18]
#事件相关信息
CME和Cboe将推比特币期货 商品交易委员会表示担心价格操纵:据Bitcoin网站7日报道,芝加哥商业交易所和芝加哥期权交易所两大主要公司将在本月提供比特币期货。商品期货交易委员会(CFTC)表示,一个令人担忧的问题是价格操纵。[2017/12/7]
攻击者地址
0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e
通过下图可以注意到黑客的起始资金为18万枚CELO,准备就绪之后,黑客便开始了他的攻击之旅。
第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。
第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。
第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。
第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02CELO提高到0.73CELO。
第五步:攻击者进行了累计4次抵押MOO,10次swap,28次借贷,达到获利过程。
-8.82M?CELO
-1.85M?MOO
-765k?cEUR
-66k?cUSD
#漏洞分析
本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。
抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。
#资金追踪
截至发文时,攻击者将约93.1%的所得资金返还给了MoolaMarket项目方,将50?CELO捐给了impactmarket。自己留下了总计65万个CELO作为“赏金”。
来源:Chainlink之前,我们研究了早期初创公司如何建立开发者社区和跟踪产品与市场的契合度。如果没有有效的开发者关系团队,这些举措不太可能成功.
本文来自caia,原文作者:VettaFiResearch副主任RoxannaIslamOdaily星球日报译者|Moni 在当前宏观市场动荡的情况下,“相关性”是一个需要认真考虑的因素.
Web3电商平台Rye完成1400万美元融资,a16z Crypto领投:10月11日消息,Web3电商平台Rye完成1400万美元新一轮融资,a16z Crypto领投.
自从2021年,也就是“元宇宙元年”开始,大量互联网公司陆续进入元宇宙赛道,全球投融资总额突破了百亿元级别.
1.金色观察|一分钟速览Aptos代币经济学明星公链Aptos主网于今日凌晨官宣上线。官方浏览器数据显示,APT代币的80%已抵押,引发社区80%代币供应由团队和投资者控制的猜测.
金色财经推出《金色Web3.0日报》,为用户提供每日DeFi、NFT等行业新闻。 DeFi数据 1、DeFi代币总市值:437.4亿美元 DeFi总市值及前十代币数据来源:coingecko2、.