盜取Mango上億資金后,黑客發起DAO提案試圖“免罪”
北京時間今天清晨,Solana生態去中心化交易平臺Mango遭遇黑客攻擊,損失高達1.15億美元。
Mango官方隨后發推文稱正在采取措施應對,并希望黑客能主動聯系商量還款事宜:“我們正在采取措施讓第三方凍結流動資金。作為預防措施,我們將在前端禁用存款,并將隨著情況的發展提供最新信息。”
Solana生態算法穩定幣協議UXDProtocol表示,在Mango攻擊事件中受影響資金總額近2000萬美元,同時稱其保險基金足以彌補損失。
泰國央行:“2022年數字金融大會”將舉行CBDC黑客馬拉松大賽并重點討論Web3、區塊鏈等話題:金色財經報道,泰國央行宣布將于10月27日至29日舉行“2022年數字金融大會”,本次大會將以“協作、創新、啟發”為主題,重點討論跨境支付與央行數字貨幣(CBDC)、網絡安全、人工智能、區塊鏈、Web 3.0等金融科技領域熱點話題,并舉行政策黑客馬拉松和CBDC黑客馬拉松大賽。[2022/10/24 16:36:49]
與以往攻擊事件的劇情走向不同,這次的黑客“戲癮很足”,其在realms上發布了一項新的治理提案:希望Mango官方使用國庫資金償還用戶壞賬;如果官方同意,黑客將返還部分被盜資金,同時希望免受刑事調查或凍結資產。有加密愛好者評論稱,Mango黑客算是將DeFi與DAO玩得明白。
V神已將此前黑客發送的100萬枚OP轉回Optimism項目方地址:6月11日消息,據Optimistic瀏覽器數據顯示,昨日由Optimism黑客發送至Vitalik Buterin地址的100萬枚OP已轉移回Optimism項目方地址。截至目前,黑客所盜2000萬枚OP除其中100萬枚被拋售外,其余1900萬枚已全部歸還Optimism項目方。
此前報道,OP被盜事件黑客于昨日通過鏈上消息表示將歸還1800萬枚OP。[2022/6/11 4:18:00]
截至目前,該提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻還有一半的距離。
操縱MNGO價格進行攻擊
結合加密研究員@JoshuaLim以及@Mango官方的事故報告,我們將本次攻擊過程進行還原,大致如下:
Moonbeam和Moonriver通過緊急升級已解決白帽黑客披露的安全問題:6月1日消息,波卡生態智能合約平臺Moonbeam Network宣布Moonbeam和Moonriver通過runtime1503和1504緊急升級,已解決由獨立白帽黑客通過Immunefi漏洞賞金計劃披露的安全問題。
Moonbeam團隊于5月27日收到一份Immunefi錯誤報告,涉及Frontier(Moonbeam幫助創建的波卡生態系統內提供核心以太坊兼容性功能的Substrate pallet)中的潛在安全漏洞。runtime1503雖然消除了該漏洞,但它引入了一個意外錯誤,該錯誤在晚些時候使用runtime1504進行了修補。[2022/6/1 3:55:27]
黑客首先向Mango交易所A、B地址分別轉入500萬美元,兩個地址分別是:
攻擊Ronin的黑客向新地址轉入超過2000枚以太坊,并向Tornado Cash轉入1000枚以太坊:4月7日消息,據Etherscan信息顯示,攻擊Ronin的黑客向新地址(0x429a66e7bD829F9453CEE5239Bfeaf5657A11A3e)轉入2018枚以太坊,并分10次將1000枚以太坊轉入Tornado Cash。[2022/4/7 14:10:18]
A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;
B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;
而后,黑客通過A地址在Mango上利用MNGO永續合約做空平臺幣MNGO,開倉價格0.0382美元,空單頭寸4.83億個;與此同時,黑客在B地址上做多MNGO,開倉價格0.0382美元,多單頭寸4.83億個。
法國政府下周將拍賣從黑客手中繳獲的611枚比特幣,價值近3400萬美元:總部位于巴黎的拍賣公司Kapandji Morhange將于3月17日拍賣611枚比特幣。該公司表示,這是法國政府首次拍賣繳獲的比特幣。按照目前的價格,這些比特幣價值近3400萬美元。
根據其官網信息,拍賣會將分兩場進行:一場在上午9點,另一場在下午2點;第一場提供437件拍賣品,每件包括0.11到2枚比特幣。第二場提供41件拍賣品,每件包括5到20枚比特幣。這些比特幣是在2019年和2020年由法國沒收資產回收和管理機構(AGRASC)從黑客手中繳獲的。
據當地新聞媒體Cyberguerre報道,大部分被拍賣的比特幣都是因加密貨幣平臺Gatehub受到攻擊而被法院沒收的。這家總部位于倫敦的交易所在2019年遭到黑客攻擊,隨后比特幣被黑客竊取。案件仍在審理中,被告尚未被判刑。如果沒有被判有罪,他們將從此次拍賣中獲得收益。一旦拍賣結束,拍賣所得將被寄售,并轉移到Caisse des Dép?ts et寄售賬戶,直到法庭案件結束。(Bitcoin.com)[2021/3/11 18:36:57]
在完成初步建倉后,黑客轉身攻擊多個平臺上MNGO的現貨價格,致使價格出現5-10倍的增長,該價格通過Pyth預言機傳遞到其中Mango交易所,進一步推動價格上漲,最終Mango平臺上MNGO價格從0.0382美元拉升至最高0.91美元。
此時,黑客的多頭頭寸收益為4.83億個*=4.2億美元,黑客再利用賬戶凈資產從Mango進行借貸;好在平臺流動性不足,黑客最終只借出近1.15億美元資產,其中包括:5441萬USDC、76.85萬個MSOL、76.16萬個SOL、281個BTC、326萬個USDT、235.4萬個SRM以及3241萬個MNGO,如下所示:
事故發生后,Mango官方表示已在10月12日10:37凍結Mango程序指令,以防止任何用戶進一步與協議交互。
實際上,Mango此次遭遇攻擊本可以避免。早在今年3月,名為@Ozcal的Discord用戶就在社群中提醒,Mango對MNGO的頭寸沒有進行限制,可能導致黑客利用價格攻擊,套取平臺資產。但彼時,沒人在意這一bug。
“也許根據現貨流動性對衍生品頭寸進行限制,可以規避利用現貨價格攻擊衍生品交易。”JoshuaLim給出建議。
項目方向黑客妥協?
攻擊發生后,黑客發布了一項新提案,表示希望官方利用國庫資金償還協議壞賬。據了解,目前國庫資金約為1.44億美元,其中包括價值8850萬美元的MNGO代幣以及近6000萬美元的USDC。
黑客表示,如果官方同意上述方案,將返還部分被盜資金,同時希望不會被進行刑事調查或凍結資金。“如果這個提案通過,我將把這個賬戶中的MSOL、SOL和MNGO發送到Mango團隊公布的地址。Mango國庫將用于覆蓋協議中剩余的壞賬,所有壞賬的用戶將得到完整補償……一旦代幣如上述所述被送回,將不會進行任何刑事調查或凍結資金。”
根據前文統計可以得知,黑客計劃送回的資產金額大約是4943萬美元,約為被盜資金的42%,這意味著近半數的被盜資產被黑客留下作為「賞金」,這一比例遠高于以往攻擊事件中官方所承諾的上限。
Mango官方表示,目前最好的解決方式是與攻擊者進行溝通。“MangoDAO的優先事項是:防止任何進一步的不必要損失、確保Mango協議的存款人資金安全、嘗試挽救MangoDAO的一些價值。Mango認為解決此問題的最具建設性的方法是繼續與負責該事件并控制從協議中移除的資金的人溝通,以嘗試友好地解決問題。”
法律專家、LegalDAO發起人MasterLi認為,無論從哪個國家法律的視角,也無論這次投票是否能通過,黑客的犯罪性質是毫無疑問的,其試圖通過這種方式來逃避個人責任,這在任何國家法律下都是行不通的。
“另一個層面是DAO治理規則的層面。在缺少DAO實體的情況下,我認為DAO的治理規則可以被認為是DAO成員之間的某種合同或者契約。黑客通過盜取Token參與到合同關系中,行使提案的權利,法理上是絕對站不住腳的。換句話說,黑客提案和投票的權利本身就是有瑕疵的。這個意義上,「官方」如果以此為由否認這次提案也并不是毫無理由的,我也不認為這有悖DAO的宗旨。這就好比說我去參與民主選舉,有人搶了我的選票幫我投票了,那這次投票毫無疑問是無效的。”
目前尚不清楚官方最終是否會同意該提案并進行實施。截至發稿前,黑客提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻6709萬票還有不小的距離。
以太坊開發者24日決定將8項EIP納入上海升級的考慮范圍,包括EIP-4895、EIP-4844等,但未對上海升級具體時間達成共識.
1900/1/1 0:00:00Multichain是一種跨鏈協議,以前稱為Anyswap,它承諾在“不可抗力”事件導致某些跨鏈路由不可用后對受影響的用戶進行補償.
1900/1/1 0:00:00盡管從本周早些時候公布的多周高點略有回落,但周四狗狗幣價格預測仍然看漲。DOGE是為Dogecoin區塊鏈提供動力的原生代幣,周三兩次試圖突破0.11美元,隨著加密貨幣與更廣泛的加密貨幣市場和美.
1900/1/1 0:00:00今日咱們來談談區塊鏈的安全軟肋。作為比特幣中的中心技術,在無法樹立信任聯絡的互聯網上,區塊鏈技術依托密碼學和美妙的分布式算法,無需憑借任何第三方中心組織的介入,用數學的方法使參加者到達共同,保證.
1900/1/1 0:00:00在美聯儲宣布進一步加息后,CNBC主持人JimCramer建議投資者避免使用meme資產和山寨幣.
1900/1/1 0:00:00在特斯拉首席執行官埃隆·馬斯克宣布投資米姆幣后,狗狗幣成為2021年的超級明星加密貨幣。模因幣整年都備受關注,這表明太陽永遠不會落在它的名聲上.
1900/1/1 0:00:00