買以太坊 買以太坊
Ctrl+D 買以太坊
ads

MNG:盜取Mango上億資金后,黑客發起DAO提案試圖“免罪”_JimnGame

Author:

Time:1900/1/1 0:00:00

北京時間今天清晨,Solana生態去中心化交易平臺Mango遭遇黑客攻擊,損失高達1.15億美元。Mango官方隨后發推文稱正在采取措施應對,并希望黑客能主動聯系商量還款事宜:“我們正在采取措施讓第三方凍結流動資金。作為預防措施,我們將在前端禁用存款,并將隨著情況的發展提供最新信息。”Solana生態算法穩定幣協議UXDProtocol表示,在Mango攻擊事件中受影響資金總額近2000萬美元,同時稱其保險基金足以彌補損失。與以往攻擊事件的劇情走向不同,這次的黑客“戲癮很足”,其在realms上發布了一項新的治理提案:希望Mango官方使用國庫資金償還用戶壞賬;如果官方同意,黑客將返還部分被盜資金,同時希望免受刑事調查或凍結資產。有加密愛好者評論稱,Mango黑客算是將DeFi與DAO玩得明白。截至目前,該提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻還有一半的距離。操縱MNGO價格進行攻擊

The Sandbox:第三方盜取員工計算機權限,向用戶發送包含惡意鏈接的電子郵件:3月2日消息,The Sandbox 發文表示,2 月 26 日發現未經授權的第三方獲得了團隊一名員工計算機的訪問權限,并使用其權限發送了一封虛假的聲稱來自 The Sandbox 的電子郵件。這封名為“The Sandbox Game (PURELAND) Access”的電子郵件包含指向惡意軟件的超鏈接,能在用戶的計算機上遠程安裝惡意軟件,從而授予其對計算機的控制權和對用戶個人信息的訪問權。

The Sandbox 表示,在發現未經授權的訪問后,已通知收件人,并封禁了該員工的帳戶和對 The Sandbox 的訪問,目前還沒有發現任何進一步的影響。[2023/3/2 12:38:31]

結合加密研究員@JoshuaLim以及@Mango官方的事故報告,我們將本次攻擊過程進行還原,大致如下:黑客首先向Mango交易所A、B地址分別轉入500萬美元,兩個地址分別是:A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;而后,黑客通過A地址在Mango上利用MNGO永續合約做空平臺幣MNGO,開倉價格0.0382美元,空單頭寸4.83億個;與此同時,黑客在B地址上做多MNGO,開倉價格0.0382美元,多單頭寸4.83億個。

PeckShield:DigiDaigaku CEO 推特賬戶攻擊者盜取的 MAYC#5738 已售出:金色財經報道,PeckShield 發推表示,DigiDaigaku CEO 推特賬戶攻擊者盜取了 MAYC #5738 NFT,并在 OpenSea 上以 11.45 WETH 的價格出售,獲利近 1.8 萬美元。[2022/11/3 12:13:10]

在完成初步建倉后,黑客轉身攻擊多個平臺上MNGO的現貨價格,致使價格出現5-10倍的增長,該價格通過Pyth預言機傳遞到其中Mango交易所,進一步推動價格上漲,最終Mango平臺上MNGO價格從0.0382美元拉升至最高0.91美元。

Wormhole被盜事件報告:攻擊者利用Solana端合約簽名驗證漏洞盜取ETH:2 月 5 日,Wormhole 發布針對 2 月 2 日遭黑客攻擊被盜 12 萬枚 ETH 事件的報告。報告指出,此次事件中 Wormhole 的漏洞具體是 Solana 端核心 Wormhole 合約的簽名驗證代碼存在錯誤,允許攻擊者偽造來自“監護人”的消息來鑄造 Wormhole 包裝的 ETH。目前已通過添加缺少的核查來修復該漏洞。

另外,報告還提到 Wormhole 路線圖中有幾個項目可以進一步加強跨鏈消息傳遞和橋接的安全性,包括用于隔離各個鏈風險的會計機制、動態風險管理、持續監控和早期發現事件。[2022/2/5 9:33:04]

動態 | Chrome出現惡意瀏覽器擴展 可盜取用戶比特幣:據cryptoglobe消息,近日,谷歌瀏覽器Chrome出現了一個名為“CCB Cash”惡意擴展,該擴展以“在不同交易中返還資金”為幌子吸引用戶安裝,實際上卻偷偷竊取登錄信息并盜走加密貨幣。CCB Cash于2018年12月3日在Chrome商店推出以來已有181個用戶。用戶在第一次安裝該擴展時會收到打開所有標簽和cookies的請求,以及對Github、Binance、Coinbase和LocalBitcoins等域名的訪問權限,并用戶所在的網站竊取不同的信息。據稱,攻擊者成功盜取超過23枚比特幣,該擴展目前已從商店中刪除。[2019/1/25]

此時,黑客的多頭頭寸收益為4.83億個*=4.2億美元,黑客再利用賬戶凈資產從Mango進行借貸;好在平臺流動性不足,黑客最終只借出近1.15億美元資產,其中包括:5441萬USDC、76.85萬個MSOL、76.16萬個SOL、281個BTC、326萬個USDT、235.4萬個SRM以及3241萬個MNGO,如下所示:

IMEOS市場警示: 警惕沒有項目依托的代幣通過注冊賬號領取糖果方式盜取賬號:據金色財經合作媒體IMEOS 報道,最近有越來越多的糖果需要通過手機來領取糖果,IMEOS在此提醒各位投資者,純粹糖果空投沒有項目依托的代幣,可能只為了收集手機號碼和密碼為盜取各平臺賬號做準備,在注冊這類網站的時應避免使用常用密碼以防賬號丟失。近期已發現多起蹭EOS熱度混淆視聽的糖果都是以注冊賬號的方式領取糖果,這些項目往往都找不到任何白皮書和官網說明,請大家注意分辨。同時也提醒各位EOS Token持有者: 所有的糖果空投的登記行為都不需要持有者提供錢包私鑰、預先轉賬、發送郵件等。[2018/5/14]

事故發生后,Mango官方表示已在10月12日10:37凍結Mango程序指令,以防止任何用戶進一步與協議交互。實際上,Mango此次遭遇攻擊本可以避免。早在今年3月,名為@Ozcal的Discord用戶就在社群中提醒,Mango對MNGO的頭寸沒有進行限制,可能導致黑客利用價格攻擊,套取平臺資產。但彼時,沒人在意這一bug。

“也許根據現貨流動性對衍生品頭寸進行限制,可以規避利用現貨價格攻擊衍生品交易。”JoshuaLim給出建議。項目方向黑客妥協?

攻擊發生后,黑客發布了一項新提案,表示希望官方利用國庫資金償還協議壞賬。據了解,目前國庫資金約為1.44億美元,其中包括價值8850萬美元的MNGO代幣以及近6000萬美元的USDC。黑客表示,如果官方同意上述方案,將返還部分被盜資金,同時希望不會被進行刑事調查或凍結資金。“如果這個提案通過,我將把這個賬戶中的MSOL、SOL和MNGO發送到Mango團隊公布的地址。Mango國庫將用于覆蓋協議中剩余的壞賬,所有壞賬的用戶將得到完整補償……一旦代幣如上述所述被送回,將不會進行任何刑事調查或凍結資金。”

根據前文統計可以得知,黑客計劃送回的資產金額大約是4943萬美元,約為被盜資金的42%,這意味著近半數的被盜資產被黑客留下作為「賞金」,這一比例遠高于以往攻擊事件中官方所承諾的上限。Mango官方表示,目前最好的解決方式是與攻擊者進行溝通。“MangoDAO的優先事項是:防止任何進一步的不必要損失、確保Mango協議的存款人資金安全、嘗試挽救MangoDAO的一些價值。Mango認為解決此問題的最具建設性的方法是繼續與負責該事件并控制從協議中移除的資金的人溝通,以嘗試友好地解決問題。”法律專家、LegalDAO發起人MasterLi認為,無論從哪個國家法律的視角,也無論這次投票是否能通過,黑客的犯罪性質是毫無疑問的,其試圖通過這種方式來逃避個人責任,這在任何國家法律下都是行不通的。“另一個層面是DAO治理規則的層面。在缺少DAO實體的情況下,我認為DAO的治理規則可以被認為是DAO成員之間的某種合同或者契約。黑客通過盜取Token參與到合同關系中,行使提案的權利,法理上是絕對站不住腳的。換句話說,黑客提案和投票的權利本身就是有瑕疵的。這個意義上,「官方」如果以此為由否認這次提案也并不是毫無理由的,我也不認為這有悖DAO的宗旨。這就好比說我去參與民主選舉,有人搶了我的選票幫我投票了,那這次投票毫無疑問是無效的。”目前尚不清楚官方最終是否會同意該提案并進行實施。截至發稿前,黑客提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻6709萬票還有不小的距離。

Tags:MANGOMANMNGOMNGMango Marketsman幣空氣MNGO幣JimnGame

以太坊價格
ERO:重新解讀Layerzero:常被誤認為跨鏈橋的協議層產品_Azeroth

在剛剛過去的這輪長達兩年的牛市中,市場不但見證了多鏈生態的迅速崛起,更直接目睹了眾多跨鏈橋產品的迅速爆發.

1900/1/1 0:00:00
NFT:VC對11類NFT初創企業的看法與建議_KEN

早在2018年,我們就決定獨樹一幟投資鏈游,因為在我們看來,Crypto將成為加速開放經濟體在虛擬世界中大規模采用的基礎層。現在看來,在2018年那時投資鏈游確實是個不錯的選擇.

1900/1/1 0:00:00
BIT:Bit.com上線U本位期權,能否攪動加密衍生品賽道格局?_COM

作為加密衍生品之一的期權在過去兩年備受關注。一方面,以幣安、OKX為首的加密交易平臺以及以CME、高盛為首的傳統金融機構,相繼開通期權交易;另一方面,以Hegic、Opyn為代表的新興去中心化協.

1900/1/1 0:00:00
IOST:以9家風投公司為例,談談如何對加密VC進行盡調?_eBoost

免責聲明:本篇文章中提到的所有信息都僅做科普用途,不應被解釋或視為財務、法律、投資或任何其他形式的建議.

1900/1/1 0:00:00
DAI:星球日報 | 幣安成為UNI最大委托地址;4400名投資者成立URG組織追查Do Kwon(10月20日)_DAILYS幣

頭條 Uniswap創始人:幣安成為UNI最大委托地址之一,希望CZ表明治理觀點Odaily星球日報訊Uniswap創始人HaydenAdams發推稱,Binance于昨日委托13,242.

1900/1/1 0:00:00
TIM:Foresight Ventures:第二代Optimistic Rollup_IMI

0.為什么還需要看OptimisticRollup? a)OP還是ZK? 盡管Vitalik早在幾年前就認定了zkEVMRollup是未來,同時各家zkEVM(Scroll,zkSync.

1900/1/1 0:00:00
ads