AURA:CertiK首发:Mango market遭受攻击 损失1.16亿美元

北京时间2022年10月11日6:19,CertiKSkynet天网监测到Mangomarket遭到黑客攻击,截至目前已损失1.16亿美元。攻击者操纵MNGO代币的价格,并恶意借贷超出应有数额的资产。

攻击步骤

①在此交易中,攻击者向第一个帐户提供了500万枚USDC。

Balancer生态收益治理平台Aura Finance将于6月9日开启LBP和上线:金色财经消息,SushiSwap联合创始人0xMaki将要推出的Balancer生态收益治理平台Aura Finance发推称,将于6月10日2:00进行为期5天的LBP,同时Aura合约和网站也将上线。在前两周,AURA总供应量的2%将分配给auraBAL质押者(包括选择锁定空投的用户)。Aura Finance将在6月16日开启aura BAL存款和加速流动性激励,同时开始向Balancer、Convex Finance和lobsterdao社区发放空投,不想锁定AURA的用户将需要为其空投认领支付30%的罚款,这些空投罚款将在协议启动一个月后累积并自动分配给vlAURA持有者。6月23日,vlAURA持有者将能够投票决定Aura的veBAL投票权应投向何处。[2022/6/5 4:02:59]

②攻击者在订单簿中提供了4.83亿单位的MNGOperps。

Ceramic宣布集成Chainlink VRF,用于构建更多动态NFT的工具集:去中心化网络存储协议Ceramic宣布集成Chainlink VRF,用于构建更多动态NFT的工具集。Ceramic是一个主权数据网络,可让开发人员在区块链和IPFS上构建丰富的应用程序。Ceramic的免许可数据流网络直接在去中心化的网络上存储信息流和不断变化的文件,而无需后端。由于所有数据均由跨链身份直接管理,因此很容易跨应用程序边界发现和共享内容。[2021/8/22 22:29:36]

声音 | 分析师Larry Cermak:目前加密交易所总被盗金额已达13.5亿美元:The Block分析师Larry Cermak近期发推对币安被盗事件发表以下看法: 1. 4100万美元对于币安来说不是什么大事,他们47天就能赚回来; 2.这是历史上第六大交易所被盗事件,目前交易所总被盗金额已达13.5亿美元; 重组(reorg)是个愚蠢的想法,因为它并不奏效。[2019/5/11]

③之后攻击者向第二个账户注资。

④然后以每单位0.0382美元的价格做多了4.83亿单位的MNGOperps。

⑤?攻击者通过操纵价格预言机上MNGO的价格,将其拉高到0.91美元,从而在第二个账户上获利。

⑥由于MNGO/美元的价格为每单位0.91美元,第二个账户能够在Mangomarket上借用其他代币。攻击者还用第二个账户中的资金在Mangomarket上借入其他代币。?

⑦上述借款行为使第一个帐户的坏账总额为11,306,771.61美元,造成了115,182,674.43美元的资产损失。

除此之外,攻击者已提交将代币发回的建议:

https://dao.mango.markets/dao/MNGO/proposal/3WZ5DpZXDvNAK4JwPS1HDPzSinEJUGpBC4XXx9vPtnVS

漏洞分析

攻击者操纵了价格预言机中Mango代币的价格。

例如其中一个价格预言机Switchboard使用的是FTX和Raydium提供的价格。Raydium(https://solscan.io/account/34tFULR...)的流动性极低,易于操作。

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警相关的信息。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:15ms0-1:398ms