比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Mango 被盜 1 億美元背后:一場利用閃電貸和 DAO 治理的雙重攻擊_MNG

Author:

Time:1900/1/1 0:00:00

作者:flowie,鏈捕手

今晨,Solana生態DeFi項目Mango被盜約1億美元,也是Solana生態歷史上最大的安全事故之一。與多數DeFi攻擊事件類似,這次事故通過閃電貸攻擊進行的,黑客通過操作預言機價格將該協議流動性幾乎全部耗盡,不過很快該事件走向了更加戲劇化與復雜的局面,黑客在Mango治理平臺發起鏈上提案,被認為再度向該項目發起治理攻擊。

Mango是誰?

據悉,Mango是一個去中心化交易和借貸協議,允許用戶在Solana上交易以獲得現貨保證金和交易永續期貨,并由MangoDAO管理。

Mango被攻擊前的TVL為1.04億美元,是Solana生態中TVL第六大的DeFi項目。此外,Mango還受到了Multicoin的大力支持。去年9月,MulticoinCapitaln合伙人SpencerApplebaum表示購買了近1000萬美元MNGO代幣。

WallStreetBets論壇版主wsb mod正聯合社區抵制WSB Chairman:1月29日消息,WallStreetBets論壇版主wsb mod剛剛發推表示,WSB Chairman依舊未移除所有涉及WSB相關內容,試圖借WSB獲利,wsb mod呼吁社區網友和他一起堅決抵制WSB Chairman的行為,不要上當受騙。據悉,WSB Chairman在被證實為冒充者后依舊對于加密市場相關內容頻繁發表觀點,且被多名業內知名人士轉發,引起市場效應。[2021/1/29 14:18:35]

閃電貸攻擊

關于黑客套利1億美元的過程,GenesisGlobalTrading衍生品主管JoshuaLim在推特上做了詳細分析。

火幣推出資產管理平臺Huobi Asset Management:火幣集團全球業務副總裁Ciara Sun發推稱,火幣將推出資產管理平臺Huobi Asset Management,符合要求的用戶可將其加密投資組合委托給世界領先的交易機構。

該平臺內的服務規則指出,使用該平臺需以下條件:

1. 各平臺數字資產等值不低于30 BTC的個人客戶;

2. 各平臺數字資產等值不低于50 BTC且已完成機構認證手續的機構客戶;

3. 在使用本項目之前,必須完成火幣提供的風險承受力評估。[2020/7/27]

具體來說,黑客有兩個賬號A和B,每個賬號有500萬的USDC。通過賬號A的500萬USDC作為抵押,黑客在MangoMarkets訂單簿上鑄造了4.83億份MNGO永續合約。并很快用賬戶B的500萬USDC,以每份0.03美元的價格購買了這4.83億份MNGO永續合約。

動態 | MANGO Chain會員活動平臺上線:據官方消息,MANGO Chain對公鏈官網進行改版,并正式上線會員活動平臺,以滿足主鏈上線和社區自治自理的需求。MGP結合互聯網模式在服務和社群鏈接上的優勢,通過組建電報群、FB、中國微信等傳播載體,將逐步建設供交流的討論社區、管理社區、技術社區、會員社區等,將互聯網和區塊鏈網結合在一起。

此次上線的會員活動平臺主要是為會員提供一個社群交流和活動的入口,通過打call點贊等方式來獲取空投激勵,上線1天已經獲得11097個打call和點贊。

據悉,MANGO Chain將于2020年1月16日16:16上線BKEX。[2020/1/15]

隨后黑客開始操縱Mango現貨市場價格,將MNGO價格從0.03美元推高至0.91美元,4.83億份MNGO的價值便達到了4.23億美元。黑客又利用賬號B的MNGO作為抵押品,借出1.16億美元的貸款,此時Mango的流動性被耗盡,USDC、MSOL、SOL、BTC、USDT、SRM和MNGO等資產均被抽空,黑客獲利1億美元。

數字資管集團Tokenmania為Kcash定制的數字貨幣增值服務“幣生幣”,3萬個EOS的額度于80分鐘售罄:數字資管集團Tokenmania為Kcash定制的第二期數字貨幣增值服務“幣生幣”今日上線,3萬個EOS的額度于80分鐘售罄。據了解,Tokenmania為樓霽月聯合數位資深從業者共同創立的數字資管集團,管理規模超過40,000BTC,提供超過150個幣種的數字資產管理方案。[2018/4/28]

DAO治理操縱

原本只是一場常見的閃電貸攻擊,但出乎意料的是,或許是為讓自己免于刑事調查或資產凍結,黑客再次現身發起了DAO治理攻擊。對于被盜走的1億美元,黑客發起提案要求有國庫來償還用戶損失,并用盜取的大量治理代幣操控投票,讓支持率近乎100%。

這項提案的具體內容是,希望使用Mango國庫中約7000萬枚USDC償還壞賬,如果此提案在3天后的投票中被通過,黑客將把賬戶中MSOL、SOL和MNGO轉入Mango團隊發布的地址。

黑客表示:“協議中剩余的全部壞賬將由Mango國庫償還,沒有壞賬的用戶將不受影響。任何壞賬都將被視為漏洞賞金/保險,由Mango保險基金支付。如果MangoToken持有者通過對該提案的投票,就表示同意支付這筆獎金并用國庫償還壞賬,并放棄對壞賬賬戶的任何潛在索賠,一旦Token按上述規則被償還,將不會進行任何刑事調查或凍結資產。”

值得一提的是,諸如此類的DAO治理攻擊也已屢見不鮮。去年穩定幣協議Beanstalk的攻擊者也是通過閃電貸獲得了一筆貸款,獲取到足夠數量的Beanstalk治理代幣后,立即通過了一項惡意提案,控制了Beanstalk的1.82億美元儲備資金。

此外,跨鏈穩定幣項目TrueSeigniorageDollar、BSC借貸協議Venus、合成資產協議Mirror均遭受到了不同程度的治理攻擊。

DAO治理攻擊純粹是“協議內”攻擊,幾乎無法通過密碼學手段解決。對于頻發的治理攻擊,DAO可能需要真的需要思考,如何利用機制設計來預防和避免。

影響與回應

目前攻擊事件還在發酵,受?Mango攻擊事件影響的協議陸續在發聲。Solana生態算法穩定幣協議UXDProtocol表示,其受Mango攻擊事件影響的資金總額已達近2000萬美元。UXDProtocol已暫停UXD鑄造以達到風險最小化,一旦確認MangoMarkets的問題得到解決,將重新啟用鑄幣功能。

而?Solana生態收益聚合器TulipProtocol約250萬美元資金收到該事件影響,并表示其在Mango攻擊事件中的敞口僅限于USDC/RAY策略資金庫的一部分,即2,465,841.497167USDC和66,721.925355RAY。此外TulipProtocol暫時禁用策略庫的提款,并稱有足夠的資金來支持必要時的損失。

對于此次攻擊事件,Mango目前的回應和措施是,調查事件原因,并凍結第三方流動資金作為預防措施。此外Mango將在前端禁用存款,表示可郵箱聯系討論資金返還的賞金;同時提醒用戶不要存入Mango,鼓勵黑客主動聯系“討論漏洞獎勵”。

而對于與此攻擊事件有關的各方,據Mangao官方推特稱已在MangoDAO進行溝通,并表示愿意進行談判。MangoDAO接下來的優先事項是:1、防止進一步不必要損失。2、確保Mango協議的存款人是完整的。3、嘗試挽救MangoDAO協議的一些價值,并且重建。

目前MNGO的價格急劇下跌。截至發稿時,該資產的交易價格為0.02297美元,日跌幅為43.23%。

Tags:MANMANGOSOLMNGPMANMango Marketssol幣未來價值預測MNGUZ幣

抹茶交易所
Pantera Capital 合伙人解讀 Arkive:去中心化實體博物館_ARK

原標題:《DecentralizedMuseum》撰文:PaulVeradittakit,PanteraCapital合伙人編譯:Amber.

1900/1/1 0:00:00
北拓「Web3.0 New Era」主題活動在新加坡成功舉辦_CEO

作者:NorthBetaInternational10月10日晚,NorthBetaInternational北拓國際主辦的「Web3.0NewEra」主題活動以線上線下結合的形式在新加坡成功舉.

1900/1/1 0:00:00
打造 Web3 品牌靈魂 3 問: Why?What?How?_NFT

原文標題:《打造Web3品牌靈魂3問-Why,What,How》原文作者:starzq.eth 前言 這兩天非常應景的2條新聞,星巴克宣布了進軍Web3計劃.

1900/1/1 0:00:00
Do Kwon 回應:過去一年未使用 Kucoin 和 OKX,LFG 等實體資產未被凍結_NFT

鏈捕手消息,針對LFG錢包轉移3313枚比特幣的消息,Terra創始人DoKwon發推回應稱,至少從去年起其未使用過KuCoin和OKX.

1900/1/1 0:00:00
Transit Swap:最大黑客將在保留 2,500 BNB 賞金后歸還剩余的 1 萬枚 BNB_ADE

TransitSwap官方消息,經過與白帽黑客#1的友好溝通,雙方已達成共識。白帽黑客#1表示將在今天內盡快歸還用戶的6,500BNB,并承諾當TransitSwap官方啟動第二輪退款時再退還3.

1900/1/1 0:00:00
DID 市場的異軍突起?數據詳解 ENS、NFT.Space 等頭部協議_DID

來源:BombePro.eth 概要 當我們查詢DID整個市場的時候,第一優先級應該是尋找ENS市場。觀察ENS官網、核心開發者、對應的交易市場是如何發展、運作的.

1900/1/1 0:00:00
ads