MEV機器人被攻擊,導致146萬美元的資產受到損失。
雖然合約無法被看到并被證實,但交易流程顯示,漏洞合約被批準轉移了1101枚ETH。
此前,該MEV機器人本身也剛剛完成了一筆交易,從僅僅11美元的USDT交易中獲利了15萬美元。
什么是MEV
MEV是“礦工可提取價值”或“最大可提取價值”的縮寫。礦工,或者更準確地說是驗證者,有能力在區塊內對交易進行排序。這種重新安排交易順序的能力意味著他們可以領先于用戶的交易。
最常見的MEV的形式之一被人們稱為三明治攻擊,即驗證者看到有人試圖購買某種資產,所以他們在原始交易之前就“插隊”進行自己的交易并購買資產,然后加價賣給原始購買者。
通過此行為,他們可從用戶身上榨取價值,而用戶往往并不知道他們沒有得到他們所期望的價格。因此此類MEV機器人可以多次重復交易從而獲得豐厚的利潤。
Mechanism Capital聯合創始人已償還Radiant Capital貸款并提取全部ARB:金色財經報道,據鏈上分析師 Lookonchain 披露,Mechanism Capital 聯合創始人 Andrew Kang 已償還 Radiant Capital 貸款并提取了全部 ARB,他出售了 21.7 萬枚 ARB 并以 0.97 美元價格購入 21 萬枚 USDC,并將 95.3 萬枚 ARB 存入幣安。歷史數據顯示,Andrew Kang 在今年 1 月 2 日以 1.2 美元價格購入 ARB,如果他按當前價格出售則虧損約 27 萬美元。[2023/6/11 21:29:55]
這里有個很簡單的例子或許可以幫你直接理解:如果一個代幣的價格是1美元,你買了價值100萬美元的代幣,你自然會期待得到100萬個代幣。
Axie Infinity:在硅谷銀行和Silvergate均無資金敞口:3月11日消息,Axie Infinity及Sky Mavis聯合創始人兼首席執行官Aleksander澄清稱,Sky Mavis、Axie Infinity以及Ronin Network在硅谷銀行和Silvergate均無資金敞口。[2023/3/11 12:56:10]
但是,如果一個MEV機器人在一個未確認的區塊中發現了你的交易,它將在你之前以1美元的價格購買N量的代幣。在你的交易執行之前,價格可能會增加到2美元甚至更高,所以你最終只收到50萬個代幣。你的這筆交易也將代幣價格提升到了3美元。隨后,MEV機器人將以現在的高價出售它所在你之前就購買的代幣。
事件總結
2022年9月27日,MEV機器人被攻擊利用,造成了1,463,112.71美元的資產損失。
toyota.eth以20 ETH價格成交:9月25日消息,據NFTGo.io數據顯示,toyota.eth以20 ETH(約合26732.49美元)在OpenSea上成交,買家是sunnybay.eth。Toyota是豐田汽車品牌英文名,該以太坊域名價格與當前一輛豐田凱美瑞售價相當。[2022/9/25 7:19:37]
MEV機器人的所有者給攻擊者發了一條信息,“祝賀”他們發現了“難以發現”的漏洞,并為他們提供了20%的賞金以換取暫時不采取法律行動的”承諾“。該”承諾“的最后生效期限是北京時間2022年9月29日早7點59分。
Shiba Inu與Eat Welly漢堡店合作推出“Eat Wellys”NFT系列:6月12日消息,Shiba Inu與Eat Welly漢堡店合作推出“Eat Wellys”NFT系列。該NFT系列由@chico_rata設計,包含10000個NFT,每個都有不同的屬性組合,共有140個屬性分布在所有的NFT中。
該項目第一階段已于6月9日啟動,Mint已開啟,并將分不同階段進行。目前已上架OpenSea。(Coin Quora)[2022/6/12 4:20:23]
在MEV機器人被利用之前,它已經預先運行了一筆交易,該交易從僅僅11美元的USDT中獲利了15萬美元。該交易是一個180萬美元的系列兌換,從cUSD兌換成WETH再到USDC。由于交易過程中的價格下跌,180萬美元的SWAP只換來了約500美元的USDC。
巴哈馬將在今夏推出全國性教育元宇宙“Metacampus”:金色財經報道,據巴哈馬教育科技部負責人贊恩·萊特伯恩(Zane Lightbourne)透露,巴哈馬將在今夏推出全國性教育元宇宙“Metacampus”并啟動測試工作,隨后將在秋季推廣到圖書館和學校。贊恩·萊特伯恩稱:“我們的學生遍布巴哈馬群島。 我們將他們聚集在一個共同的教室的唯一方法是建立一個所有人都可以訪問的元宇宙校園,巴哈馬將引領世界其他地區尋找教育公平的解決方案,新項目計劃將為 2024 年在全國范圍內推廣教育元宇宙奠定基礎。”(福布斯)[2022/6/6 4:04:30]
在MEV機器人漏洞被公開后,錢包所有者給MEV漏洞利用者發了消息。除了請求歸還資金以及提供“漏洞發現的獎勵”,還解釋說他們錯誤地觸發了SWAP。而真正的目的其實是為了分裝他們的代幣。
攻擊流程
MEV機器人的代碼不是開源的,因此我們很難看到這個漏洞到底是如何被利用的。但是CertiK的安全專家還是確定了以下一些細節:
①漏洞利用者的EOA在漏洞合約上調用了contract.exexute
②漏洞合約調用dydx.SoloMargin.operate,paramsactionType=8,對應ICallee(args.callee).callFunction()
③dydx.SoloMargin.operate觸發delegateCalldydx.OperationImpl.operate。
④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻擊合約獲得批準,1101枚ETH被發送到了漏洞利用者的錢包。
鏈上活動
首先,有180萬美元被換成了大約500美元的穩定幣。
其次在這筆交易中,我們可以看到0x430a向Uniswap發送了180萬美元的cUSDC,并收到528美元的穩定幣作為回報。
MEV機器人在下圖的交易中賺取了1101枚ETH。
就在幾個小時后,我們看到一筆價值1,463,112.71美元的WETH交易通過一個未知的函數被發送到0xB9F7,這就是被攻擊利用的那筆交易。
隨后,盡管MEV機器人所有者向該事件的“始作俑者”發出信息,要求歸還他們資金,但這次似乎不像其他的攻擊,社群未對被攻擊者有憐憫之心。
MEV在那些不怎么使用它的人群中是非常不受歡迎的,因為以太坊的高額費用和擁堵問題,加上DeFi生態系統十分活躍,讓MEV機器人有了很多坐收漁利的可乘之機。許多用戶在交易過程中都不可避免地要經歷被MEV機器人套取價值,因此很多用戶都在交易中為攻擊發起者拍手稱快以表達自己的不滿。
當然也有一些人則趁機要求分一杯羹。
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于金色財經及官方公眾號發布與項目預警相關的信息。請大家持續關注!
來源:金色財經
操作建議:1380-1354附近空單進場,目標止盈點位看1320-1300附近,破位繼續持有,已到目標點位附近,恭喜跟單操作的實倉客戶多單完美獲利62個點,真金不怕火煉實力等你來驗.
1900/1/1 0:00:00了解一個交易所或者一個項目,最公正的方式并不是直接采訪項目方的高管,而是從項目發行者本身去評價它,BVB作為2022年下半年的王牌項目,值得每一位投資者深究,它清晰的愿景和規劃.
1900/1/1 0:00:00銀行、證券、保險是支撐傳統金融行業運作的三駕馬車。銀行業目前估值8.4萬億美金,證券業目前估值100萬億美金,保險業估值5.5萬億美金.
1900/1/1 0:00:00隨著新一輪科技革命和產業變革的持續推進,數字經濟已成為當前最具活力、最具創新力、輻射最廣泛的經濟形態,成為國民經濟的核心增長極之一,更成為實現經濟轉型、改變全球競爭格局的核心驅動力.
1900/1/1 0:00:00此前,比特幣的忠實擁護者們對這種頂級加密貨幣增添了許多概述,包括它可能在某個時候取代黃金,或者是一個很好的通貨膨脹對沖工具.
1900/1/1 0:00:00目前DeFi最熱門的領域之一是DeFi和NFT的交叉點,也被稱為NFTfi。在當前的NFTfi生態中,已經有五花八門的品類.
1900/1/1 0:00:00