以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

超2500萬美元被盜,MEV 機器人漏洞事件分析_MEV

Author:

Time:1900/1/1 0:00:00

北京時間4月3日,MEV機器人在以太坊的16964664區塊被黑客利用。一名惡意驗證者替換了數筆MEV交易,導致約2538萬美元損失。

MEV機器人會不斷追蹤用戶在mempool中的交易,以尋找套利機會。它們經常進行所謂的“三明治攻擊”,即在用戶交易的前后分別放置一筆交易,將其“夾在中間”。三明治攻擊類似于front-run,用戶可以通過預測下一輪交易進行獲利,但不同之處在于,三明治攻擊會在用戶交易后發起第二筆交易。

攻擊步驟

①許多MEV機器人正在16964664區塊進行三明治交易。在以太坊區塊16964664中,有8個MEV交易被惡意驗證者利用。

26.94億枚ARB于2日前轉移至約140個EOA地址,本應有4年鎖倉期限制:4月3日消息,據Lookonchain數據顯示,26.94億枚ARB于2日前通過0x1e70開頭地址被轉移分配至約140個EOA地址,該數量的ARB應該是分配給OffchainLabs團隊、未來團隊和顧問的部分(26.94%),但該部分Token應該有4年的鎖倉期。

Lookonchain補充表示,0x8d45開頭地址在收到ARB后已將2256萬枚ARB(約合2800萬美元)轉移至Coinbase。其他地址雖然還沒有轉賬操作,但收到的ARB可以隨時轉入交易平臺出售,不受代碼限制。注:據Arbitrum官方于3月16日發布的Medium文章《ARBITRUM: THE NEXT PHASE OF DECENTRALIZATION》內容顯示,所有投資者和團隊Token(共計54.47%)都將有4年的鎖倉期,首次解鎖發生在一年內,然后在剩余三年內每月線性解鎖。[2023/4/3 13:41:15]

幣安亞太區負責人:對幣安的全面審計仍需要一定時間:金色財經報道,幣安亞太區負責人Leon Foong表示,幣安希望聘請審計師來審計幣安的整體資產負債表,但大型會計師事務所仍在對行業進行了解,且該行業缺乏應對價格波動的一致標準。

此外,Leon Foong還表示,實現對幣安的全面審計可能需要很長時間,一方面對加密貨幣交易所的審計并非傳統會計師事務所的核心競爭力,另外如果審計出現錯誤將會招致更多審查。[2023/2/8 11:54:38]

②該漏洞主要是由于驗證者權力過于集中。MEV執行了一個三明治式攻擊,他們搶先交易然后尾隨交易(back-run)了一筆以獲利。惡意驗證者搶先了MEV的尾隨交易。

Meta 旗下 Facebook Reality Labs 部門第二季度虧損 28.1 億美元:金色財經報道,根據周三發布的收益報告,Meta Platforms (FB) 旗下 Facebook Reality Labs (FRL) 部門第二季度虧損 28.1 億美元,該部門包括增強現實和虛擬現實業務。根據 FactSet 的數據,這比第一季度的 29.6 億美元虧損略有好轉,也好于分析師對該部門本季度虧損 36.7 億美元的估計。

此外,FRL 第二季度的收入為 4.52 億美元,低于第一季度的 6.95 億美元。這只是 Meta 應用系列(包括 Facebook、Instagram 和 WhatsApp)本季度產生的 284 億美元收入的一小部分。該公司表示,預計 Reality Labs 第三季度的收入將繼續低于第二季度。[2022/7/28 2:42:31]

③我們以STG-WETH對https://etherscan.io/address/0x410fb10ba8af78a1e191fe3067208d3212ded961...為例:合約0xe73F15想增加交易對中的STG價格。每次試圖拉高價格時,MEV機器人就會front-run和back-run以獲取WETH利潤。

④在一次MEV三明治攻擊中,MEV調用swap功能換取STG之后,惡意驗證者搶先替換了尾隨交易。結果導致2,454WETH通過0xe73F15合約被轉移至https://etherscan.io/address/0x84cb986d0427e48a2a72be89d78f438b3a3c58d1。

⑤總共有大約2500萬美元被盜,這也是迄今為止見過的最大的MEVBot漏洞損失之一。

資金去向

攻擊者地址:https://etherscan.io/address/0x27bf8f……f1a7973026565f9c8f69?https://etherscan.io/address/0x5b04……d1107fcc06a4763905b6?https://etherscan.io/address/0x3c98……4cD1D8Eb?

寫在最后

本次MEV攻擊事件的核心原因是攻擊者拿到了bundle的原始信息,對交易進行了替換。雖然MEV機器人的代碼并不是開源的,但是驗證者一般需要訪問某些特定信息來挖掘交易,而惡意驗證者其實可以從中諸如公共內存池中獲取bundle的信息。Flashbot驗證者通常比較可靠,因為他們都要通過MevHUB的KYC驗證,以保證數據來源安全可信。在這種情況下,因為驗證者掌握了信息,所以能先于MEVSearcher或MEVBot發起搶先交易。需要注意的是,該情況僅限于non-atomical攻擊或策略,因為惡意驗證者無法從發送者身上套利,而只能從策略中獲利。最終導致原始信息被泄露。經此一事,日后MEV搜尋者(Searchers)可能會對non-atomical策略提高警惕。Flashbot團隊或將更可能傾向于使用一些有驗證歷史記錄的“靠譜”驗證者。

Tags:MEVETHARBHERMEMEVENGERSETH2gearbox幣有潛力嗎tether幣怎么提現

區塊鏈
巴比特 | 元宇宙每日必讀:重磅更新!ChatGPT推出插件功能,能聯網、能搜索、能運算,強化版AIGC工具即將大量涌現?_GPT

摘要:據財聯社報道,OpenAI于3月24日宣布,部分解除了ChatGPT無法聯網的限制。其CEO山姆?阿爾特曼表示,“我們正在開始推出ChatGPT插件,您可以安裝插件來幫助完成各種各樣的任務.

1900/1/1 0:00:00
長推:8個頂級空投獵人分享_ARB

注:本文來自@lookonchain推特,MarsBit整理如下:1/錯過了$ARB空投?我們找到了6個聰明的空投獵人,他們幾乎獲得了加密貨幣的每一次大規模空投.

1900/1/1 0:00:00
萬字詳解全鏈游戲:基本介紹、生態現狀及未來展望_區塊鏈

本文通過對游戲產業基礎設施的說明,指出區塊鏈與游戲技術方向的不同,并對全鏈游戲與普通鏈游、傳統游戲的異同點進行了細致的分析、.

1900/1/1 0:00:00
長推:基于L0 實現的8個協議_比特幣

注:本文來自@y_cryptoanalyst推特,MarsBit整理如下:Arbitrum宣布空投后,各大擼毛工作室都在卷zkSync和StarkNet.于是我決定另辟蹊徑.

1900/1/1 0:00:00
全鏈互操協議LayerZero最全生態交互教程_SWAP

LayerZero是一種全鏈互操作性協議,可以使區塊鏈之間無縫通信,這意味著安全性保持不變的前提下DEFI項目可以獲得無限的流動性.

1900/1/1 0:00:00
4月加密貨幣市場投資展望_以太坊

以太坊上海升級 以太坊升級已經確定時間,現在的疑點在于以太坊質押開放提現之后,會不會在二級市場上形成巨額拋壓.

1900/1/1 0:00:00
ads