CER:CertiK首发:Mango market遭受攻击,损失1.16亿美元-ODAILY

北京时间2022年10月11日6:19,CertiKSkynet天网监测到Mangomarket遭到黑客攻击,截至目前已损失1.16亿美元。攻击者操纵MNGO代币的价格,并恶意借贷超出应有数额的资产。

攻击步骤

①在此交易中,攻击者向第一个帐户提供了500万枚USDC。

Balancer 社区发起提案激活v2协议费用,目前获98%支持率:12月10日消息,Balancer 社区现已在Snapshot发起提案激活v2协议费用,具体费用可以设置在矿池费用的 0-50% 之间。在初始阶段,协议费用将累积在金库中,此后可用于创建 DAO 金库指数基金、回购 BAL 等用途。目前,该提案已经获得98%的支持率,并将在UTC时间12月12日上午6时结束。[2021/12/10 7:30:32]

②攻击者在订单簿中提供了4.83亿单位的MNGOperps。

区块链安全公司Certik:Ocean Protocol的V3合约已通过审计:区块链安全公司Certik发推表示,Ocean Protocol的V3合约已通过审计。[2020/11/3 11:33:59]

③之后攻击者向第二个账户注资。

动态 | CertiK Foundation推出专注于安全的区块链:据Cointelegraph消息,区块链网络安全公司CertiK宣布推出本土认证链区块链。此区块链的全部节点将运行在CertiKOS上,并表示,这是一个”经过充分验证的管理程序/并发操作系统内核“,提供军事级别的安全防范黑客攻击。此外,公告还声明区块链是由CertiK虚拟机支持,该虚拟机使用了公司的正式验证平台来确保其正确实现。[2019/7/23]

④然后以每单位0.0382美元的价格做多了4.83亿单位的MNGOperps。

⑤攻击者通过操纵价格预言机上MNGO的价格,将其拉高到0.91美元,从而在第二个账户上获利。

⑥由于MNGO/美元的价格为每单位0.91美元,第二个账户能够在Mangomarket上借用其他代币。攻击者还用第二个账户中的资金在Mangomarket上借入其他代币。

⑦上述借款行为使第一个帐户的坏账总额为11,306,771.61美元,造成了115,182,674.43美元的资产损失。

除此之外,攻击者已提交将代币发回的建议:

https://dao.mango.markets/dao/MNGO/proposal/3WZ5DpZXDvNAK4JwPS1HDPzSinEJUGpBC4XXx9vPtnVS

漏洞分析

攻击者操纵了价格预言机中Mango代币的价格。

例如其中一个价格预言机Switchboard使用的是FTX和Raydium提供的价格。Raydium(https://solscan.io/account/34tFULR...)的流动性极低,易于操作。

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:0ms0-0:940ms