比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 聚幣 > Info

夾子被夾子夾了,解析MEV機器人如何淪為黑客提款機_ALETH

Author:

Time:1900/1/1 0:00:00

今天下午,加密用戶3155.eth發文稱,一些頂級MEV機器人正成為黑客的攻擊目標,其「三明治攻擊」中的交易模塊被替換,目前已造成超過2000萬美元的損失,這可能成為整個MEV生態系統的主要轉折點。Odaily星球日報查詢發現,黑客攻擊發生在約10小時前,黑客使用了八個錢包地址,對五個MEV機器人實施攻擊,分別是:

根據鏈上分析機構Lookonchain統計,目前總損失約2520萬美元,主要涉及五大幣種,具體如下:7461個WETH、530萬美元USDC、300萬美元USDT、65個WBTC以及170萬美元DAI。在了解本次攻擊前,我們首先需要知道什么是MEV以及MEV是如何實現三明治攻擊的?所謂MEV是“礦工可提取價值”或“最大可提取價值”的縮寫。礦工或者驗證者,有能力在區塊內對交易進行排序,從而使得部分交易可以搶先交易。通常的做法是,一些MEV機器人會支付高昂的GAS費用從而獲得驗證者優先排序處理交易,通過價差獲利;當然,也會有驗證者直接下場,沒有支付高昂GAS費用但優先打包自己的交易。良性的MEV形式是套利、清算,而被DeFi玩家詬病的則是「三明治攻擊」,即在原始交易之前就“插隊”進行自己的交易購買資產,然后加價賣給原始購買者。通常而言,bundle可以拆分為三筆交易:1)大量買入,2)被夾用戶的交易;3)大量賣出。安全公司CertiK告訴Odaily星球日報,本次黑客攻擊之所以能夠成功,在于黑客自己成為驗證器,可以看到MEV機器人的bundle原始信息,從而將第二步替換了成自己的交易,用便宜的Token換走了MEV機器人的資金。“驗證者一般需要訪問某些特定信息來挖掘交易,而惡意驗證者其實可以從中諸如公共內存池中獲取bundle的信息。flashbot驗證者通常比較可靠,因為他們都要通過MevHUB的KYC驗證,以保證數據來源安全可信。在這種情況下,因為驗證者掌握了信息,所以能先于MEV搜尋者或MEV機器人發起搶先交易。”Odaily星球日報查詢鏈上數據發現,以太坊區塊16964664屬于Slot6137846,由驗證器552061提議,該驗證器的32ETH資金是黑客在18天通過隱私保護協議AztecNetwork進行轉賬,匯入0x873f73開頭的地址,如下所示:

Alchemix:alETH/ETH曲線池遭遇攻擊損失約5000枚ETH,Alchemix金庫資金安全:7月31日消息,DeFi借貸協議Alchemix發推稱,Curve Finance通知Alchemix,由于Vyper的一個漏洞,它們的alETH/ETH池可能被攻擊。Alchemix迅速通過AMO合約從曲線池中移除AMO控制的流動性。該漏洞是在Curve池合約上執行的。Alchemix智能合約沒有受到任何攻擊,資金安全。

需要進行三項交易:從Convex撤回LP代幣、從Curve池中提取alETH、從曲線池中提取ETH。第一項交易從Convex中解質押LP代幣已執行,第二筆交易執行后,從曲線池中移除8000枚ETH。曲線池中仍有AMO控制的約5000枚ETH流動性。在移除剩余流動性的過程中,alETH/ETH曲線池被一個攻擊者攻擊。目前,alETH儲備損失約5000枚ETH。

對用戶來說,Alchemix金庫中的資金是安全的,所有Alchemix合約不受影響。在alETH/ETH曲線池中提供流動性是不安全的。在其他地方為alETH提供流動性在技術上是安全的,但攻擊者可能會利用這種流動性出售alETH以換取ETH。alETH的公平價格現在還不得而知,任何持有alETH或LPalETH的用戶都面臨這種不確定性。Alchemix建議任何在去中心化交易平臺Saddle Finance的alETH池與Curve的frxETH池中提供流動性的LP盡快撤回流動性。[2023/7/31 16:08:08]

SushiSwap CEO:將推進新Token經濟學模型的實施:4月26日消息,SushiSwap首席執行官Jared Grey發推文概述了其振興該項目的進展和未來的規劃。Grey 表示:我們在過去的四個月里建立了額外的 Token 經濟學模型,并且正計劃對 Chef 合約進行全面改革。很快,我們將把 Token 經濟學轉移到治理過程中進行最終討論和投票。新 Token 經濟學的一個主要目標是促進 Uni V3 在 Sushi 上的采用。此外,Grey 還提到:為了幫助實現目標,我們構建了一個新的路由處理器,使我們能夠充分利用 Tines 引擎的功能,并幫助我們以最佳方式聚合所有 Sushi 流動性。SushiSwap 已在選定網絡上推出第三版路由器,以支持其 Uni V3 部署。

針對社區方面的改革,Grey 表示:我們將在 5 月份推出完全從零開始構建的治理儀表板。我的目標是促進 DAO 操作的透明度,并通過透明度幫助增加治理參與;治理儀表板是幫助為 Dao 和社區參與和所有權設定新標準的第一步。[2023/4/26 14:27:32]

在完成了前期準備之后,攻擊者會試探MEV機器人是否會搶跑交易。例如下圖中,我們可以看到攻擊者通過0.04WETH試探MEV機器人,勾引MEV機器人進行搶跑套利;發現UniswapV2的ETH/Threshold池中確實有MEV機器人進行監控,并且還會使用其所有的資金進行套利。在此期間,黑客也一直在試探MEV是否使用自己的驗證器進行出塊。

美國導演昆汀與Miramax就《低俗小說》NFT拍賣訴訟達成和解:9月10日消息,根據周五公開的一份法庭文件,美國導演昆汀·塔倫蒂諾(Quentin Tarantino)已與制作公司Miramax就其《低俗小說》(Pulp Fiction)NFT拍賣訴訟達成和解。

雙方已同意駁回訴訟,該訴訟始于2021年11月,當時塔倫蒂諾宣布將使用《低俗小說》的未剪輯場景發布NFT,而Miramax聲稱自己擁有再發行權。

雙方在最新的聯合聲明中表示,各方已同意將此事拋諸腦后,并期待在未來的項目上相互合作,包括可能的 NFT。 (The Verge)[2022/9/10 13:21:05]

DeFi.Org公布由Polygon和Orbs領導的DeFi加速計劃入選者,4項目入圍:金色財經報道,DeFi.Org公布由Layer 2擴容解決方案Polygon和區塊鏈基礎設施Orbs領導的DeFi加速計劃入選者,4項目入圍,分別是: Ithil、Prophet、CURL 和 reBaked,該加速計劃支持支持以社區所有權、公平分配、可持續經濟、以及生態兼容為重點的加密項目,

據悉本次首期加速計劃吸引了近 100 個項目申請,大多數項目都展示了新穎的概念和想法。(benzinga)[2022/7/27 2:39:26]

試探成功后,黑客會使用預先在UniswapV3中兌換出來的大量代幣,在低流動性的V2池內進行兌換操作,勾引MEV使用全部的WETH進行搶跑購買不值錢的Threshold代幣;再用Threshold代幣換走MEV機器人投入的所有WETH。由于MEV進行搶跑的WETH已經被攻擊交易兌換出來,所以MEV機器人想要重新換回WETH的操作會執行失敗。除了上面提到的Threshold代幣,黑客還還操縱其他七個地址對UniswapV2池中的AAVE、STG、SHIB、CRV、BIT、UNI以及MKR等七個代幣進行價格操縱,實現獲利,如下所示:

安全公司Beosin認為,黑客能夠成功的原因主要有三個:一是MEV每次在低流動性池中套利會使用自身所有的資金,沒有風險控制;二是V2池流動性不高,并被黑客操縱;三是具有驗證節點權限,可以修改bundle。本次攻擊事件,也給MEV搜尋者提了個醒,為了避免「三明治攻擊」,需要及時調整交易策略,并選擇一些有驗證歷史記錄的“靠譜”驗證者。鏈上數據顯示,夾擊MEV機器人的惡意驗證者目前已被Slash懲罰并踢出驗證者隊列,相關資金已經匯聚到下面三個地址中,等待下一步行動,Odaily星球日報也將持續關注后續動向:0x3c98d617db017f51c6a73a13e80e1fe14cd1d8eb;0x5B04db6Dd290F680Ae15D1107FCC06A4763905b6;0x27bf8f099Ad1eBb2307DF1A7973026565f9C8f69

Tags:ETHMEVLETALETHeth幣大跌MEV幣OkLetsPlayALETH幣

聚幣
Vitalik:如何為多簽錢包和社交恢復錢包選擇守護者?_TER

多重簽名錢包是一種簡單安全的資金存儲方式,讓你可以享受到自托管的大部分好處——當表面看起來值得信賴的中心化實體變得不可信賴時,你的資金也不會不翼而飛.

1900/1/1 0:00:00
ETHDenver 2023參會感悟:驅動下輪牛市的引擎會是什么?_ETH

2023年2月24日~3月5日,ETHDenver2023在美國丹佛舉行,這被譽為世界上規模最大、持續時間最長的ETH活動.

1900/1/1 0:00:00
Arbitrum生態大盤點:探索下一個Alpha_ARB

北京時間3月16日晚間,「OR雙子星」之一的Arbitrum在Optimism宣布代幣空投的11個月之后,也正式宣布了代幣空投計劃。今日,ARB代幣正式開放領取.

1900/1/1 0:00:00
“Iron Bank手撕Alpha Homora”事件的來龍去脈_ALPHA

近期,IronBank和AlphaHomora之間就逾3000萬美元的壞賬“鬧僵”一事在DeFi圈內引發了廣泛討論.

1900/1/1 0:00:00
OpenAI CEO和a16z投資的Worldcoin,今日入局身份協議層_WORLD

伴隨著ChatGPT的火爆,其背后開發公司OpenAI的CEOSamAltman名聲大噪。而他在2021年聯合創立的一個加密貨幣項目也于近期再次活躍起來,并于今日公布了最新進展.

1900/1/1 0:00:00
veDAO研究院:30個最具潛力的BTC NFT項目梳理_比特幣

比特幣鏈上的NFT的狂熱仍在繼續,2023年3月7日YugaLabs比特幣NFT系列“TwelveFold”順利完成拍賣,最高出價為7.1159枚BTC,拍賣產生了735.7BTC.

1900/1/1 0:00:00
ads