買以太坊 買以太坊
Ctrl+D 買以太坊
ads

MEV:MEV 機器人漏洞2500萬美元事件分析_SHB

Author:

Time:1900/1/1 0:00:00

北京時間4月3日,MEV機器人在以太坊的16964664區塊被黑客利用。一名惡意驗證者替換了數筆MEV交易,導致約2538萬美元損失。

MEV機器人會不斷追蹤用戶在mempool (內存池)中的交易,以尋找套利機會。它們經常進行所謂的“三明治攻擊”,即在用戶交易的前后分別放置一筆交易,將其“夾在中間”。三明治攻擊類似于frontrun(搶先交易),用戶可以通過預測下一輪交易進行獲利,但不同之處在于,三明治攻擊會在用戶交易后發起第二筆交易。

攻擊流程:

許多MEV機器人正在16964664區塊進行三明治交易。在以太坊區塊16964664中,有8個MEV交易某惡意驗證者利用。

Safe、BitKeep等超30個項目合作推出MEV Blocker RPC:4月5日消息,Safe、BitKeep、DODO、Oasis、Balancer、1inch等超過30個以太坊項目合作推出MEV Blocker RPC,該工具旨在保護用戶免受各種類型的MEV攻擊。

MEV Blocker RPC是一個路由用戶交易到“搜索器”網絡而不是公共內存池的工具,這些搜索器通過競標獲取反向運行交易的權利,保護用戶免受搶先交易和三明治攻擊。[2023/4/5 13:46:40]

該漏洞主要是由于驗證者權力過于集中。MEV執行了一個三明治式攻擊,他們搶先交易(front-run)然后進行尾隨交易(back-run)以獲利。惡意驗證者front-run了MEVs back-run的交易。

數據:自合并以來通過MEV-Boost分配的以太坊數量超10萬枚:金色財經報道,MEV-Boost Dashboard顯示,自合并以來通過Flashbots的最大提取價值(MEV)工具MEV-Boost分配的以太坊數量已超10萬枚,價值1.62億美元。Flashbots Dashboard數據顯示,2023年以來,通過Flashbots打包的區塊占比穩定在50%以上。

以太坊研究員和MEV-Boost Dashboard開發者Toni Wahrst?tte表示,Flashbots正在努力開源MEV-Boost背后的代碼。(The Block)[2023/2/10 11:58:51]

我們以STG-WETH對https://etherscan.io/address/0x410fb10ba8af78a1e191fe3067208d3212ded961... 為例。合約0xe73F15想拉高交易對中的STG價格。每次試圖拉高價格時,MEV機器人就會front-run 和 back-run以獲取WETH利潤。

MEV機器人通過對穩定幣進行套利交易賺取47.6萬美元:3月25日消息,Flashbots產品負責人Robert Miller發推稱,兩個MEV機器人通過對穩定幣進行套利交易賺取476000美元。MEV代表最大可提取價值,通過重新排序和審查區塊來提取價值。

第一個機器人的目標是2400萬美元的穩定幣互換。它利用大量穩定幣交易帶來的套利機會,在以太坊和相關穩定幣之間進行交易。Etherscan數據顯示,該機器人通過將以太坊兌換為USDC,然后兌換為USDT,賺取275 ETH差價(832000美元),再將大部分套利所得支付給了區塊生產商Ethermine,最終獲得10 ETH(30000美元)的凈利潤。第二個機器人利用相似的套利過程獲利164 ETH(492000美元),向F2Pool支付16.44 ETH(49000美元),最終賺取大約147 ETH(446000美元)的利潤。(The Block)[2022/3/25 14:16:59]

在一次MEV三明治攻擊中,MEV調用swap函數換取STG代幣后,惡意驗證者利用搶先交易(front-run)替換了尾隨交易(back-run)。結果導致2,454 WETH通過0xe73F15合約被轉移至https://etherscan.io/address/0x84cb986d0427e48a2a72be89d78f438b3a3c58d1。

總共有大約2500萬美元被盜,這也是我們迄今為止所見過的最大的MEV Bot漏洞損失之一。

本次MEV攻擊事件的核心原因是拿到了bundle的原始信息,對交易進行了替換。但是MEV機器人的代碼并不是開源的。驗證者一般需要訪問某些特定信息來挖掘交易,而惡意驗證者其實可以從中諸如公共內存池(mempool)中獲取bundle的信息。flashbot驗證者通常比較可靠,因為他們都要通過MevHUB的KYC驗證,以保證數據來源安全可信。在這種情況下,因為驗證者掌握了信息,所以能先于mevsearcher或mevbot發起搶先交易。需要注意的是,該情況僅限于non-atomical 攻擊或策略(如三明治攻擊),因為惡意驗證者無法從發送者身上套利,而只能從策略中獲利(如清算)。

此事件也可能成為MEV生態系統的轉折點:日后MEV搜尋者(Searchers)可能會對 non-atomical 策略(如三明治攻擊)提高警惕。Flashbot團隊或將可能更傾向于使用一些有驗證歷史記錄的“靠譜”驗證者。

CertiK中文社區

企業專欄

閱讀更多

金色財經 善歐巴

金色早8點

白話區塊鏈

歐科云鏈

Odaily星球日報

Arcane Labs

MarsBit

深潮TechFlow

BTCStudy

鏈得得

Tags:MEVETHSHBASHMEVerseethical僻義SHBMAOne Basis Cash

比特幣價格今日行情
OORT:騰訊云與Web3 數據云公司Oort達成戰略合作_EsportsPro

騰訊云與去中心化數據云平臺Oort達成合作。騰訊云將作為Oort網絡的全節點提供商,為Oort的數據服務提供支持.

1900/1/1 0:00:00
ELLA:「上海升級」后 我們會迎來一個怎樣的以太坊?_shaun幣會上交易所嗎

「上海升級」定于 2023 年 4 月 12 日進行經過在第 157 次以太坊核心開發者會議上的討論.

1900/1/1 0:00:00
API:玩數藏還是玩卡牌收藏?可以合二為一_TRAVEL幣

每秒就有2張卡牌售出,一套寶可夢卡牌拍賣出近40萬美元高價……當前,國內卡牌市場異常火爆,并被長期看好。有分析稱,中國的卡牌市場在未來3年,有望超過300億元人民幣,其滲透率尚有巨大的提升空間.

1900/1/1 0:00:00
ORT:Web3數據云Oort重磅推出革命性去中心化存儲服務Oort DSS_DSS

Oort DSS,一款顛覆性的去中心化對象存儲服務平臺,今日正式亮相。借助Oort的強大技術實力,Web3 數據云平臺 Oort 今日宣布其去中心化對象存儲服務平臺(Oort DSS)正式上線,

1900/1/1 0:00:00
SYN:一文盤點6個基于zkSync的創新項目_KSY

原文作者:The DeFi Investor當下,zkSync 生態系統正準備迎來爆發式增長,而現在正是加入的最佳時機.

1900/1/1 0:00:00
GON:零知識機器學習 (ZKML) :ZK與AI將會碰撞出怎樣的火花?_LYG

原文標題:《AN INTRODUCTION TO ZERO-KNOWLEDGE MACHINE LEARNING (ZKML)》原文來源:Worldcoin原文編譯:深潮 TechFlowZer.

1900/1/1 0:00:00
ads