北京时间2022年10月11日6:19,CertiKSkynet天网监测到Mangomarket遭到黑客攻击,截至目前已损失1.16亿美元。攻击者操纵MNGO代币的价格,并恶意借贷超出应有数额的资产。
攻击步骤
①在此交易中,攻击者向第一个帐户提供了500万枚USDC。
Certik:正在探讨180万美金社区补偿计划以弥补Merlin DEX事件损失:金色财经报道,据Certik发文表示,在Merlin DEX的恶意开发者实施了Rug Pull后,正与受影响的各方紧密合作,弥补Merlin DEX事件造成的180万美元用户资金损失。据悉,CertiK将在未来几天内宣布一个180万美金的社区补偿计划以弥补损失,更多的计划细节将会于随后发布。
CertiK在对Merlin DEX的审计过程中发现了中心化风险,并对授予“masterAddress”和“owner”地址的权限进行了详细的可视化分解。该审计工作于4月23日完成,共有六项发现。Merlin团队修复了其中两个问题,并确认了其余四个问题。CertiK的审计报告全部公开透明,并免费提供给所有Web3社区成员查看。
初步调查表明,攻击者很可能位于欧洲。目前,Certik正在与执法部门合作,追踪他们的下落。CertiK也正在与Merlin团队的其他成员紧密合作并努力解决问题。目前,CertiK已敦促该恶意开发者接受20%的白帽赏金。[2023/4/27 14:29:05]
②攻击者在订单簿中提供了4.83亿单位的MNGOperps。
去中心化投资银行平台AllianceBlock与CertiK达成合作:去中心化投资银行平台AllianceBlock宣布与CertiK建立合作伙伴关系,旨在确保AllianceBlock协议始终满足高安全标准。作为合作的一部分,CertiK的专业服务部门(Professional Services Division)将对AllianceBlock网络进行深入审计,并将验证基于该网络的去中心化金融解决方案。[2020/10/29]
YFII Pool2 收到首批Balancer(BAL)奖励,社区将提案分配方式:9月3日,聚合器项目DFI.Money(YFII)收到首批Balancer(BAL)奖励,共计BAL 679.83个,价值21814美元。该奖励来源于YFII/DAI矿池,后续每周都将收到。社区目前正在商讨奖励分派方式。此前消息,在DFI.Money(YFII)Pool2提供流动性进行挖矿,可以同时获得YFII和BAL奖励。[2020/9/3]
③之后攻击者向第二个账户注资。
④然后以每单位0.0382美元的价格做多了4.83亿单位的MNGOperps。
⑤?攻击者通过操纵价格预言机上MNGO的价格,将其拉高到0.91美元,从而在第二个账户上获利。
⑥由于MNGO/美元的价格为每单位0.91美元,第二个账户能够在Mangomarket上借用其他代币。攻击者还用第二个账户中的资金在Mangomarket上借入其他代币。?
⑦上述借款行为使第一个帐户的坏账总额为11,306,771.61美元,造成了115,182,674.43美元的资产损失。
除此之外,攻击者已提交将代币发回的建议:
https://dao.mango.markets/dao/MNGO/proposal/3WZ5DpZXDvNAK4JwPS1HDPzSinEJUGpBC4XXx9vPtnVS
漏洞分析
攻击者操纵了价格预言机中Mango代币的价格。
例如其中一个价格预言机Switchboard使用的是FTX和Raydium提供的价格。Raydium(https://solscan.io/account/34tFULR...)的流动性极低,易于操作。
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。