以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > ETH > Info

MEV機器人被攻擊損失146萬美元事件分析_MEV

Author:

Time:1900/1/1 0:00:00

MEV機器人被攻擊,導致146萬美元的資產受到損失。

雖然合約無法被看到并被證實,但交易流程顯示,漏洞合約被批準轉移了1101枚ETH。

此前,該MEV機器人本身也剛剛完成了一筆交易,從僅僅11美元的USDT交易中獲利了15萬美元。

什么是MEV

MEV是“礦工可提取價值”或“最大可提取價值”的縮寫。礦工,或者更準確地說是驗證者,有能力在區塊內對交易進行排序。這種重新安排交易順序的能力意味著他們可以領先于用戶的交易。

最常見的MEV的形式之一被人們稱為三明治攻擊,即驗證者看到有人試圖購買某種資產,所以他們在原始交易之前就“插隊”進行自己的交易并購買資產,然后加價賣給原始購買者。

通過此行為,他們可從用戶身上榨取價值,而用戶往往并不知道他們沒有得到他們所期望的價格。因此此類MEV機器人可以多次重復交易從而獲得豐厚的利潤。

某MEV機器人三個月內通過套利和攻擊賺取3400萬美元:金色財經報道,根據MEV追蹤網站EigenPhi的報告,名為Jaredfromsubway.eth的MEV機器人在過去三個月中通過套利和三明治攻擊賺取了3400萬美元。[2023/5/10 14:55:21]

這里有個很簡單的例子或許可以幫你直接理解:如果一個代幣的價格是1美元,你買了價值100萬美元的代幣,你自然會期待得到100萬個代幣。

但是,如果一個MEV機器人在一個未確認的區塊中發現了你的交易,它將在你之前以1美元的價格購買N量的代幣。在你的交易執行之前,價格可能會增加到2美元甚至更高,所以你最終只收到50萬個代幣。你的這筆交易也將代幣價格提升到了3美元。隨后,MEV機器人將以現在的高價出售它所在你之前就購買的代幣。

數據:自合并以來通過MEV-Boost分配的以太坊數量超10萬枚:金色財經報道,MEV-Boost Dashboard顯示,自合并以來通過Flashbots的最大提取價值(MEV)工具MEV-Boost分配的以太坊數量已超10萬枚,價值1.62億美元。Flashbots Dashboard數據顯示,2023年以來,通過Flashbots打包的區塊占比穩定在50%以上。

以太坊研究員和MEV-Boost Dashboard開發者Toni Wahrst?tte表示,Flashbots正在努力開源MEV-Boost背后的代碼。(The Block)[2023/2/10 11:58:51]

事件總結

2022年9月27日,MEV機器人被攻擊利用,造成了1,463,112.71美元的資產損失。

安全團隊:MEV bot以太坊上地址遭到惡意利用,損失約1.6萬美元:金色財經消息,據CertiK安全團隊監測,北京時間2022年5月25日9:58:59,MEV bot以太坊上0x85e5c6cffd260a7f153b1f34b36f6dbeba3e279e地址遭到惡意利用,導致了價值約1.6萬美元的資產損失。[2022/5/25 3:40:35]

MEV機器人的所有者給攻擊者發了一條信息,“祝賀”他們發現了“難以發現”的漏洞,并為他們提供了20%的賞金以換取暫時不采取法律行動的”承諾“。該”承諾“的最后生效期限是北京時間2022年9月29日早7點59分。

前以太坊開發者會議組織者Hudson Jameson加入MEV研發組織Flashbots:8月31日消息,前以太坊開發者會議組織者Hudson Jameson宣布加入Flashbots團隊,Flashbots是一個研究和開發組織,成立的目的是減輕MEV(最大可提取價值)對智能合約區塊鏈造成的負面外部性和存在的風險。Hudson Jameson表示加入Flashbots團隊的原因在于該組織在解決一個重要的生態系統問題以及團隊親切有趣。Hudson Jameson于4月正式宣布從以太坊基金會離職,此前組織了4年的以太坊開發者會議,離職后仍繼續擔任由Zcash社區選舉產生的贈款委員會Zcash Open Major Grants的成員以及基于以太坊的企業級協議Baseline的技術指導委員會成員。[2021/8/31 22:48:41]

在MEV機器人被利用之前,它已經預先運行了一筆交易,該交易從僅僅11美元的USDT中獲利了15萬美元。該交易是一個180萬美元的系列兌換,從cUSD兌換成WETH再到USDC。由于交易過程中的價格下跌,180萬美元的SWAP只換來了約500美元的USDC。

Gamevil以2800萬美元收購Coinone 13%股份:韓國上市視頻游戲開發公司Gamevil將以310億韓元(約合2800萬美元)的價格收購當地加密貨幣交易所Coinone 13%的股份,此次收購預計將于6月11日完成,涉及87474股。通過此次投資,Gamevil希望在加密領域提高公司和股東的價值。(The Block)[2021/4/19 20:36:49]

在MEV機器人漏洞被公開后,錢包所有者給MEV漏洞利用者發了消息。除了請求歸還資金以及提供“漏洞發現的獎勵”,還解釋說他們錯誤地觸發了SWAP。而真正的目的其實是為了分裝他們的代幣。

攻擊流程

MEV機器人的代碼不是開源的,因此我們很難看到這個漏洞到底是如何被利用的。但是CertiK的安全專家還是確定了以下一些細節:

①漏洞利用者的EOA在漏洞合約上調用了contract.exexute

②漏洞合約調用dydx.SoloMargin.operate,paramsactionType=8,對應ICallee(args.callee).callFunction()

③dydx.SoloMargin.operate觸發delegateCalldydx.OperationImpl.operate。

④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻擊合約獲得批準,1101枚ETH被發送到了漏洞利用者的錢包。

鏈上活動

首先,有180萬美元被換成了大約500美元的穩定幣。

其次在這筆交易中,我們可以看到0x430a向Uniswap發送了180萬美元的cUSDC,并收到528美元的穩定幣作為回報。

MEV機器人在下圖的交易中賺取了1101枚ETH。

就在幾個小時后,我們看到一筆價值1,463,112.71美元的WETH交易通過一個未知的函數被發送到0xB9F7,這就是被攻擊利用的那筆交易。

隨后,盡管MEV機器人所有者向該事件的“始作俑者”發出信息,要求歸還他們資金,但這次似乎不像其他的攻擊,社群未對被攻擊者有憐憫之心。

MEV在那些不怎么使用它的人群中是非常不受歡迎的,因為以太坊的高額費用和擁堵問題,加上DeFi生態系統十分活躍,讓MEV機器人有了很多坐收漁利的可乘之機。許多用戶在交易過程中都不可避免地要經歷被MEV機器人套取價值,因此很多用戶都在交易中為攻擊發起者拍手稱快以表達自己的不滿。

當然也有一些人則趁機要求分一杯羹。

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于金色財經及官方公眾號發布與項目預警相關的信息。請大家持續關注!

Tags:MEVASH以太坊SHBMEVFREEsDASH幣比特幣以太坊是什么意思SHB4價格

ETH
從下一代數據中心角度 談為何 Web3 終將到來?_WEB

需求的變化與市場的變遷是怎樣發生的?其中機會在哪?原文標題:《從下一代數據中心的角度,談談為何Web3終將到來》撰文:阿法兔;ShawnChang.

1900/1/1 0:00:00
晚間必讀 | 一文總結10個投資心理學秘訣_區塊鏈

1.金色觀察|a16z呼吁:加密質押時代請美國SEC更新托管規則上周標志著技術創新的激動人心的時刻.

1900/1/1 0:00:00
孫宇晨方回應:非火幣買家 將作為顧問支持火幣發展_TRO

10月10日,針對有自媒體“孫宇晨是HuobiGlobal本次交易的實際買家”相關報道,孫宇晨方面對財聯社表示,孫宇晨和波場TRON均不是火幣本次股份出售的收購方.

1900/1/1 0:00:00
穿越山谷的英偉達 會成為元宇宙最重要的基礎設施嗎?_AMP

編者按:人們往往會用波峰和波谷來形容股票的走勢。但是往往卻會忽視最重要的時間維度。從短期看,你也許能分出明顯的波峰波谷,但如果再放眼到更長的時間維度,過去站在最高點的波峰,也不過是站在未來最低點.

1900/1/1 0:00:00
元宇宙中金融服務的未來_元宇宙

?今年,元宇宙作為一個火熱的概念已經滲透到廣大媒體的大部分技術板塊中,在Facebook于2021年11月更名為Meta時,這一概念就已經進入了大眾的視野.

1900/1/1 0:00:00
美證監會主席:多數加密代幣是證券 法律有明確規定_CFT

FX168財經報社(香港)訊美國證監會主席根斯勒重申,多數加密代幣都是證券,并強調“法律對此有明確規定”.

1900/1/1 0:00:00
ads