比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XRP > Info

MEV機器人被攻擊損失146萬美元事件分析_MEV

Author:

Time:1900/1/1 0:00:00

MEV機器人被攻擊,導致146萬美元的資產受到損失。

雖然合約無法被看到并被證實,但交易流程顯示,漏洞合約被批準轉移了1101枚ETH。

此前,該MEV機器人本身也剛剛完成了一筆交易,從僅僅11美元的USDT交易中獲利了15萬美元。

什么是MEV

MEV是“礦工可提取價值”或“最大可提取價值”的縮寫。礦工,或者更準確地說是驗證者,有能力在區塊內對交易進行排序。這種重新安排交易順序的能力意味著他們可以領先于用戶的交易。

最常見的MEV的形式之一被人們稱為三明治攻擊,即驗證者看到有人試圖購買某種資產,所以他們在原始交易之前就“插隊”進行自己的交易并購買資產,然后加價賣給原始購買者。

通過此行為,他們可從用戶身上榨取價值,而用戶往往并不知道他們沒有得到他們所期望的價格。因此此類MEV機器人可以多次重復交易從而獲得豐厚的利潤。

安全公司:BNBChian的MevBot被利用,損失約9.6萬美元:7月4日消息,據Web3網絡安全公司Ancilia監測,BNBChian的MevBot被利用,損失約9.6萬美元,黑客為0x0070開頭地址。[2023/7/4 22:17:24]

這里有個很簡單的例子或許可以幫你直接理解:如果一個代幣的價格是1美元,你買了價值100萬美元的代幣,你自然會期待得到100萬個代幣。

但是,如果一個MEV機器人在一個未確認的區塊中發現了你的交易,它將在你之前以1美元的價格購買N量的代幣。在你的交易執行之前,價格可能會增加到2美元甚至更高,所以你最終只收到50萬個代幣。你的這筆交易也將代幣價格提升到了3美元。隨后,MEV機器人將以現在的高價出售它所在你之前就購買的代幣。

MEV工具zeromev和CoW Swap發布Zeromev API:4月21日消息,MEV 工具 zeromev 和 CoW Swap 宣布發布 Zeromev API,允許獲取以太坊區塊鏈的事務級 MEV 數據。Zeromev 旨在保護以太坊用戶免受審查和搶先交易。CoW Swap 是一個抗 MEV 去中心化交易協議。[2023/4/21 14:18:27]

事件總結

2022年9月27日,MEV機器人被攻擊利用,造成了1,463,112.71美元的資產損失。

MEV機器人的所有者給攻擊者發了一條信息,“祝賀”他們發現了“難以發現”的漏洞,并為他們提供了20%的賞金以換取暫時不采取法律行動的”承諾“。該”承諾“的最后生效期限是北京時間2022年9月29日早7點59分。

MEV運營商Flashbots宣布開源Flashbots Builder:11月20日消息,MEV運營商Flashbots宣布開源Flashbots Builder,旨在幫助以太坊生態系統進一步發展,目前源代碼已經發布在GitHub上。

Flashbots表示,利用其最新構建的完全去中心化區塊構建器新版本SUAVE,每個構建者都能成為區塊貢獻的一份子,而不會讓某個單一實體構建整個區塊。[2022/11/21 7:50:35]

在MEV機器人被利用之前,它已經預先運行了一筆交易,該交易從僅僅11美元的USDT中獲利了15萬美元。該交易是一個180萬美元的系列兌換,從cUSD兌換成WETH再到USDC。由于交易過程中的價格下跌,180萬美元的SWAP只換來了約500美元的USDC。

數據:以太坊合并后Lido捕獲MEV總獎勵為275.4ETH:9月16日消息,據Dune Analytics數據顯示,以太坊合并后,Lido協議上以太坊質押者的MEV總獎勵已達275.4ETH。

此外,當前Lido上以太坊質押收益率已更新為5.5%。[2022/9/16 7:02:05]

在MEV機器人漏洞被公開后,錢包所有者給MEV漏洞利用者發了消息。除了請求歸還資金以及提供“漏洞發現的獎勵”,還解釋說他們錯誤地觸發了SWAP。而真正的目的其實是為了分裝他們的代幣。

攻擊流程

MEV機器人的代碼不是開源的,因此我們很難看到這個漏洞到底是如何被利用的。但是CertiK的安全專家還是確定了以下一些細節:

“519”當日礦工通過MEV獲利超400萬美元:DeFi研究員PirateGuild Captain于推特發文表示,“519”當日礦工通過Flashbots所獲得MEV總收益超400萬美元。Flashbots是一個研究和開發組織,旨在緩解由礦工可提取價值(MEV)給鏈上帶來的負面影響。[2021/5/20 22:25:42]

①漏洞利用者的EOA在漏洞合約上調用了contract.exexute

②漏洞合約調用dydx.SoloMargin.operate,paramsactionType=8,對應ICallee(args.callee).callFunction()

③dydx.SoloMargin.operate觸發delegateCalldydx.OperationImpl.operate。

④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻擊合約獲得批準,1101枚ETH被發送到了漏洞利用者的錢包。

鏈上活動

首先,有180萬美元被換成了大約500美元的穩定幣。

其次在這筆交易中,我們可以看到0x430a向Uniswap發送了180萬美元的cUSDC,并收到528美元的穩定幣作為回報。

MEV機器人在下圖的交易中賺取了1101枚ETH。

就在幾個小時后,我們看到一筆價值1,463,112.71美元的WETH交易通過一個未知的函數被發送到0xB9F7,這就是被攻擊利用的那筆交易。

隨后,盡管MEV機器人所有者向該事件的“始作俑者”發出信息,要求歸還他們資金,但這次似乎不像其他的攻擊,社群未對被攻擊者有憐憫之心。

MEV在那些不怎么使用它的人群中是非常不受歡迎的,因為以太坊的高額費用和擁堵問題,加上DeFi生態系統十分活躍,讓MEV機器人有了很多坐收漁利的可乘之機。許多用戶在交易過程中都不可避免地要經歷被MEV機器人套取價值,因此很多用戶都在交易中為攻擊發起者拍手稱快以表達自己的不滿。

當然也有一些人則趁機要求分一杯羹。

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于金色財經及官方公眾號發布與項目預警相關的信息。請大家持續關注!

Tags:MEVBOTETH以太坊mev幣圈啥意思BOT幣挖礦靠譜嗎LSETH幣以太坊價格美元實時

XRP
金色觀察 | 速覽白宮數字資產框架以及響應拜登行政令的九份報告_HTT

9月16日,美國白宮發布了其首個負責任數字資產發展框架。該框架是對拜登總統3月行政令的回應,該行政令要求政府機構深入研究數字資產對美國經濟及其消費者構成的機遇和挑戰,以及對國家安全的影響.

1900/1/1 0:00:00
DAO的法律結構:從美國CFTC對DAO發起訴訟說起_HTT

摘要:OokiDAO近日被訴訟,而在DAO里投過票的成員可能需要共同承擔責任。這一情況令人震驚,但它早就在眾多法律人士的預期當中.

1900/1/1 0:00:00
Bankless:淺談熊市下值得關注的5個領域_EFI

原文作者:BenGiove原文來源:Bankless市場正處于動蕩之中,監管的鎖鏈正在收緊,對區塊空間的需求是2019年以來的最低點,今年最大的事件——合并,也已經結束.

1900/1/1 0:00:00
我們為什么需要 DAO 操作系統?_AOT

DAO的空間結構對生產關系的構建,也將改變DAO存在的治理悖論。原文標題:《06)ThinkaboutWeb3:我們為什么需要DAO操作系統?》撰文:VIONWILLIAMS本篇文章的寫作背景是.

1900/1/1 0:00:00
分析:以太坊的合并后經濟學_以太坊

原文標題:Ethereum’sPost-MergeEconomics—IsETHDeflationary?On-ChainAnalytics.

1900/1/1 0:00:00
一文探究ENS逆勢生長的原因_ETH

比特幣有熊市,而ENS沒有。曾經不可一世的OpenSea在8月的交易量創下了過去一年以來月度新低,挑起大梁的BAYC、CryptoPunks、Azuki等藍籌流動性在經歷大規模清算危機后節節敗退.

1900/1/1 0:00:00
ads