盗取Mango上亿资金后,黑客发起DAO提案试图“免罪”
北京时间今天清晨,Solana生态去中心化交易平台Mango遭遇黑客攻击,损失高达1.15亿美元。
Mango官方随后发推文称正在采取措施应对,并希望黑客能主动联系商量还款事宜:“我们正在采取措施让第三方冻结流动资金。作为预防措施,我们将在前端禁用存款,并将随着情况的发展提供最新信息。”
Solana生态算法稳定币协议UXDProtocol表示,在Mango攻击事件中受影响资金总额近2000万美元,同时称其保险基金足以弥补损失。
Flybit开展黑客应对培训:金色财经报道,韩国Flybit运营商韩国数字交易所6日宣布,已开展网络危机应对培训。此次培训由信息保护部督导,包括DDoS攻击应对训练和情景化个人信息泄露事故应对模拟训练。包括安全人员、客户支持和系统管理员在内的各个相关部门也参加了培训。[2023/7/6 22:21:11]
与以往攻击事件的剧情走向不同,这次的黑客“戏瘾很足”,其在realms上发布了一项新的治理提案:希望Mango官方使用国库资金偿还用户坏账;如果官方同意,黑客将返还部分被盗资金,同时希望免受刑事调查或冻结资产。有加密爱好者评论称,Mango黑客算是将DeFi与DAO玩得明白。
截至目前,该提案获得3290万投票赞成,其中3241万票由黑客自己所投,距离通过门槛还有一半的距离。
MistTrack:Crema Finance黑客已发送5枚ETH到Change NOW:7月4日消息,MistTrack监测显示,攻击Solana生态流动性协议Crema Finance的黑客已发送了5枚ETH到非托管加密兑换平台Change NOW。此前报道,Crema Finance因遭攻击损失超600万美元,由黑客使用Solend闪电贷耗尽资金池所致。[2022/7/4 1:48:51]
操纵MNGO价格进行攻击
结合加密研究员@JoshuaLim以及@Mango官方的事故报告,我们将本次攻击过程进行还原,大致如下:
黑客首先向Mango交易所A、B地址分别转入500万美元,两个地址分别是:
A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;
库币CEO Johnny :Twitter黑客攻击长远或将对比特币产生积极影响:针对有组织的黑客攻击Coinbase、KuCoin、Coindesk、巴菲特、奥巴马等Twitter账号的事件,库币(KuCoin)CEO Johnny Lyu在Twitter上表示,可以辩证的来看待此次黑客攻击事件,今天几乎所有全球主流媒体都在报道比特币,长期来看此次攻击对于行业或将带来正面影响,推动下一波牛市的到来。同时他提到,目前库币正与Twitter密切合作查明情况,并已将疑似黑客地址加入黑名单,限制从库币向其转账,此次攻击事件不会对库币用户资产安全产生任何影响。[2020/7/16]
B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;
而后,黑客通过A地址在Mango上利用MNGO永续合约做空平台币MNGO,开仓价格0.0382美元,空单头寸4.83亿个;与此同时,黑客在B地址上做多MNGO,开仓价格0.0382美元,多单头寸4.83亿个。
公告 | Binance Jersey将奖励入侵其域名和推特账号的白帽黑客:据官方公告,UTC时间8月16日15:00,一名白帽黑客通过对Binance Jersey使用的电子邮件域名服务提供商进行社交工程,获得@BinanceJE(Binance Jersey)推特账号访问权限。该白帽黑客在推特账号@BinanceJE上发布了几条推文,之后将其删除。其在与安全团队的沟通中态度合作并开放,Binance Jersey能够在几分钟内恢复域名,几个小时后恢复推特。Binance Jersey将向其发出安全漏洞赏金,并与服务提供商继续调查。Binance.JE上所有资金都安全。没有数据被泄露。如果您是白帽黑客,并希望报告币安生态系统内产品安全漏洞,可查看Binance Bug Bounty计划。根据报告的问题严重性可获得高达10万美元奖励。 注:社交工程是描述非技术类入侵的术语,多依赖于人类互动且通常涉及到其他人来破坏正常的安全程序。昨晚,推特用户LightningNetwo9攻击币安法币交易所Binance Jersey官方推特账号。黑客声称成功越过官方域名binance.je,本可通过网络钓鱼计划轻易进行局,但决定不这样做。[2019/8/18]
黑客余弦:区块链生态安全是一场真实弹的战争:知名黑客,慢雾科技联合创始人余弦表示,区块链生态参与者角色更是复杂,有攻击者、防守方,还有大庄家,稍有不慎就会有攻击者过来。不过很多对抗思路比较传统,而且很多时候会忽略高级的攻击模式,这种模式一般很难出现,一旦遭遇,损失无可估量。其实区块链生态安全里面很少有人去讨论战略战术,但是我们就应该把它当做是一场真正的网络战争,你得有真实弹。[2018/4/25]
在完成初步建仓后,黑客转身攻击多个平台上MNGO的现货价格,致使价格出现5-10倍的增长,该价格通过Pyth预言机传递到其中Mango交易所,进一步推动价格上涨,最终Mango平台上MNGO价格从0.0382美元拉升至最高0.91美元。
此时,黑客的多头头寸收益为4.83亿个*=4.2亿美元,黑客再利用账户净资产从Mango进行借贷;好在平台流动性不足,黑客最终只借出近1.15亿美元资产,其中包括:5441万USDC、76.85万个MSOL、76.16万个SOL、281个BTC、326万个USDT、235.4万个SRM以及3241万个MNGO,如下所示:
事故发生后,Mango官方表示已在10月12日10:37冻结Mango程序指令,以防止任何用户进一步与协议交互。
实际上,Mango此次遭遇攻击本可以避免。早在今年3月,名为@Ozcal的Discord用户就在社群中提醒,Mango对MNGO的头寸没有进行限制,可能导致黑客利用价格攻击,套取平台资产。但彼时,没人在意这一bug。
“也许根据现货流动性对衍生品头寸进行限制,可以规避利用现货价格攻击衍生品交易。”JoshuaLim给出建议。
项目方向黑客妥协?
攻击发生后,黑客发布了一项新提案,表示希望官方利用国库资金偿还协议坏账。据了解,目前国库资金约为1.44亿美元,其中包括价值8850万美元的MNGO代币以及近6000万美元的USDC。
黑客表示,如果官方同意上述方案,将返还部分被盗资金,同时希望不会被进行刑事调查或冻结资金。“如果这个提案通过,我将把这个账户中的MSOL、SOL和MNGO发送到Mango团队公布的地址。Mango国库将用于覆盖协议中剩余的坏账,所有坏账的用户将得到完整补偿……一旦代币如上述所述被送回,将不会进行任何刑事调查或冻结资金。”
根据前文统计可以得知,黑客计划送回的资产金额大约是4943万美元,约为被盗资金的42%,这意味着近半数的被盗资产被黑客留下作为「赏金」,这一比例远高于以往攻击事件中官方所承诺的上限。
Mango官方表示,目前最好的解决方式是与攻击者进行沟通。“MangoDAO的优先事项是:防止任何进一步的不必要损失、确保Mango协议的存款人资金安全、尝试挽救MangoDAO的一些价值。Mango认为解决此问题的最具建设性的方法是继续与负责该事件并控制从协议中移除的资金的人沟通,以尝试友好地解决问题。”
法律专家、LegalDAO发起人MasterLi认为,无论从哪个国家法律的视角,也无论这次投票是否能通过,黑客的犯罪性质是毫无疑问的,其试图通过这种方式来逃避个人责任,这在任何国家法律下都是行不通的。
“另一个层面是DAO治理规则的层面。在缺少DAO实体的情况下,我认为DAO的治理规则可以被认为是DAO成员之间的某种合同或者契约。黑客通过盗取Token参与到合同关系中,行使提案的权利,法理上是绝对站不住脚的。换句话说,黑客提案和投票的权利本身就是有瑕疵的。这个意义上,「官方」如果以此为由否认这次提案也并不是毫无理由的,我也不认为这有悖DAO的宗旨。这就好比说我去参与民主选举,有人抢了我的选票帮我投票了,那这次投票毫无疑问是无效的。”
目前尚不清楚官方最终是否会同意该提案并进行实施。截至发稿前,黑客提案获得3290万投票赞成,其中3241万票由黑客自己所投,距离通过门槛6709万票还有不小的距离。
10月11日,彭博社报道美国SEC正在调查BAYC的开发公司YugaLabs。SEC在检查它发布的NFT是否类似于股票以及是否需要遵循类似的法规。SEC同时也在检查APECOIN的分配问题.
1900/1/1 0:00:001.什么是区块链 区块链是通过权力下放和信任来集体维护可靠数据库的技术解决方案。任何参与系统的节点数量来计算,并使用加密算法中的数据块的时间段记录所有的系统信息,并产生该块的指纹的链接和验证的下.
1900/1/1 0:00:00自4月13日凌晨以太坊上海更新以来,质押合约提现ETH数量已超过100万。 自从4月13日第一个小时发生上海更新以来,从质押合约中提取的ETH数量已超过100万.
1900/1/1 0:00:00在将自己确立为首选注之王之后,鲸鱼们现在将目光投向了Lido金融代币。这是因为尽管持有代币亏本,但在撰写本文时87%的LDO供应由鲸鱼持有。 只有13%的LDO供应来自零售持有量.
1900/1/1 0:00:00大家好,这里是链客区块链技术问答社区,今天讲一讲Go语言开发命令解析的学习与讨论。 链客,有问必答! 随着技术的进步与发展,Go语言在逐步的进入市场,有很多技术人员都想要了解go语言,当然了也有.
1900/1/1 0:00:00根据链上数据,一只比特币(BTC)鲸鱼已经低迷了十多年,突然活跃起来。区块链跟踪器Lookonchain表示,自2013年4月以来一直处于低位后,这个长期休眠的地址已经移动了1,432个比特币.
1900/1/1 0:00:00