11月30日,自動做市商協議MonoX遭閃電貸攻擊,獲利約3100萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
#1?事件概覽
攻擊發生之后,MonoX在官方推特確認其合約遭到攻擊,團隊正在調查并將盡最大努力追回被盜資金。
MonoX使用單邊代幣池模型,其使用vCASH穩定幣與AMM提供的代幣創建虛擬的交易對。簡單來說,MonoX創建的是代幣-vCASH交易對,添加流動性時,只需要添加代幣,進行任意代幣兌換時,兌換路徑為:代幣A->vCASH->代幣B,而不需要像Uniswap一樣經過多個交易對:代幣A->Pair1->Pair2->Pair3->TokenB。
#2?事件具體分析
攻擊者使用相同的地址
BIS:貨幣和資產的代幣化具有巨大潛力:6月20日消息,國際清算銀行(BIS)在發布2023年度經濟報告特殊章節中指出,貨幣和資產的代幣化具有巨大的潛力,但迄今為止,這些舉措都是在孤島中進行的,無法獲得中央銀行的資金及其提供的信任基礎。一種新型的金融市場基礎設施統一分類賬可以通過在一個可編程平臺上結合中央銀行貨幣、代幣化存款和代幣化資產來獲得代幣化的全部好處。多個分類賬可能共存,通過應用程序編程接口相互連接,以確保互操作性并促進金融包容性和公平競爭環境。[2023/6/20 21:49:53]
0xEcbE385F78041895c311070F344b55BfAa953258對以太坊以及MATIC上的MonoX發起了攻擊,在兩個平臺進行攻擊所部署的合約一致。攻擊交易為:
以太坊:
0x9f14d093a2349de08f02fc0fb018dadb449351d0cdb7d0738ff69cc6fef5f299
自SEC訴訟以來幣安BTC和ETH余額分別減少4.8萬枚、36萬枚:金色財經報道,據Glassnode數據顯示,自SEC指控以來,Binance的比特幣和以太坊余額持有量分別下降了4.8萬枚BTC和36萬枚ETH。BTC余額從70.6萬枚BTC下降到65.8萬枚BTC(減少了4.8萬枚BTC),ETH余額從456萬枚ETH到420萬枚ETH (減少了36萬枚ETH) 。[2023/6/16 21:41:14]
MATIC:
0x5a03b9c03eedcb9ec6e70c6841eaa4976a732d050a6218969e39483bb3004d5d
由于兩個平臺代碼完全一致,下面的分析將基于以太坊上的攻擊交易進行。
Round1
將0.1WETH通過Monoswap中兌換為79.98609431154262101MONO;
Lightning Labs和Tari Labs同意將商標訴訟中的臨時限制令改為初步禁令:金色財經報道,比特幣軟件公司Lightning Labs和區塊鏈初創公司Tari Labs已經同意轉換法院下令的臨時限制令,該限制令要求停止Lightning的Taro協議開發。在3月15日的一份文件中,兩家公司的律師都提議將限制令(restraining order)轉換為初步禁令(preliminary injunction),即阻止一方采取某些行動的臨時命令。該命令轉換為初步禁令將停止該協議的開發,直到法院判決達成。[2023/3/17 13:10:52]
圖1?WETH兌換MONO
Round2
移除Monoswap所有的流動性。這里利用了Monoswap合約中的任意地址流動性移除漏洞。
漏洞1:
Circle:未完成的USDC交易要到周一才能處理:金色財經報道,Circle向交易公司發出通知,通過Signature Banks Signet網絡進行的USDC交易要到周一才會處理。該消息與Signature Bank的Signet平臺的延遲有關,該平臺可以為商業客戶提供實時支付。[2023/3/12 12:57:36]
Monoswap合約中未檢測流動性的所有者to是否為msg.sender。_removeLiquidity函數中,如圖2所示,第443行,獲取調用者(攻擊合約)最后一次添加流動性的時間戳,返回結果是0,因此第445行的檢測通過。第446行,topLPHolderOf如果不是調用者(攻擊合約)地址,第447行的檢測通過。此后移除流動性相關代碼中,再無msg.sender相關的操作。
圖2?_removeLiquidity源碼
茅臺成貴州首家踐行數字人民幣合作企業:金色財經報道,“i茅臺”官方微博發布消息,12月22日起,茅臺將與交通銀行合作推出數字人民幣主題活動,在北京、上海、廣州、成都四家茅臺冰淇淋旗艦店開展數字錢包支付滿減。此次合作讓茅臺成為貴州省首家踐行數字人民幣合作的企業。[2022/12/22 22:00:51]
圖3?第一次移除流動性內部調用細節
圖4?移除Monoswap中MONO池所有的流動性
Round3
添加極少數量的MONO到Monoswap中,這一步是為了后面快速提升MONO的價格做準備。
圖5?攻擊合約添加流動性
Round4
利用Monoswap合約中的代幣兌換價格覆寫漏洞,反復進行同種代幣的兌換,拉升MONO的價格。第3步攻擊者將Monoswap合約中MONO的儲量控制到了一個極小的值,目的就是更快的以極低的MONO數量來拉升MONO的價格。
漏洞2:
Monoswap合約的代幣兌換過程為:檢查兌換參數是否正常,然后計算應輸入輸出代幣的數量以及代幣兌換后的價格,最后執行兌換操作并將新的代幣價格寫入賬本。以上邏輯在不同種代幣兌換的時候會正常運行。但是在同種代幣兌換時,將出現兩處問題:
在_getNewPrice函數計算應輸入輸出代幣數量時,未考慮到兌換過程中交易池代幣儲量的變更,同種代幣是基于相同的初始價格進行兌換后價格的計算。
在最后一步更新代幣過程中,未考慮到同種代幣進行兌換時,兌出代幣的價格更新操作會覆蓋兌入代幣更新的操作。該漏洞導致MONO代幣兌換MONO代幣時,MONO的價格異常增長。此外不止攻擊者使用的swapExactTokenForToken函數存在該問題,swapTokenForExactToken函數也存在該問題。
圖6?swapIn函數源碼
圖7?兌換過程參數計算
圖8?兌換后價格計算
圖9?swapOut函數源碼
現在看看攻擊者是如何利用漏洞2進行攻擊的:
如圖10所示,初始MONO的價格為5.218vCASH/MONO。
圖10?初始MONO價格
然后攻擊者反復進行MONO->MONO的兌換,一共進行了55次兌換,如下圖所示:
圖11?反復兌換,拉升MONO價格
對其中一筆兌換交易進行分析,每次兌換的數量是交易池中MONO的總量減去1,這是能夠最大提升MONO價格的兌換數量(使圖8?_getNewPrice第527行,分母為1)。另外由于交易池中MONO的總量較低,攻擊者已經通過第1步保證了有足夠的余額進行兌換操作。
圖12?MONO兌換細節
截止至兌換結束時,MONO的價格已經被拉升至843,741,636,512.366vCASH/MONO。攻擊合約中剩余51.92049285389317MONO。
圖13?最終的MONO價格
通過UniswapV2的USDC/WETH池借入了847.2066974335073WETH。然后攻擊者通過Monoswap將0.0709532091008681MONO兌換為4,029,106.880396USDC,然后將USDC歸還給USDC/WETH池。注意,這里實際上是攻擊者將從Monoswap中兌換的USDC到UniswapV2中兌換為WETH,而不是閃電貸攻擊。
攻擊者所有轉出的資產如下:
幣種數量USDC4,029,106.880396?(兌換為847.2066974335073WETH)USDT4,525,120.098829?WETH452.9120530334938WBTC21.42797145DUCK5,155,863.718616853MIM4,125.858256772IMX274.9390440877583
所有被盜資產全部發送到0x8f6a86f3ab015f4d03ddb13abb02710e6d7ab31b地址。
目前項目方已經和攻擊者進行了溝通,成都鏈安將持續對此事件進行監控。
#3?事件復盤
這次攻擊事件中,攻擊者利用了合約中的兩個漏洞:任何地址都可以任意移除指定地址的流動性;特殊情況下的價格寫入操作覆蓋問題。
建議項目方在進行合約開發過程中做好權限的檢查;在開發以及測試過程中將特殊情況納入考慮,例如同種代幣轉賬。
基于傳統游戲Free-To-Play模式已經無法滿足玩家更高層次的追求,區塊鏈GameFi的Play-To-Earn的游戲模式開啟了游戲行業的新模式,玩家從花錢買游戲體驗到玩游戲參與游戲建設.
1900/1/1 0:00:0012月1日,專注分散農業并為全球農戶提供區塊鏈生產力支持的Dimitra項目,宣布與巴西水果生產商和出口商協會?(ABRAFRUTAS)?建立合作伙伴關系,這一伙伴關系的建立.
1900/1/1 0:00:00市場研究平臺Blockdata在一份新報告中表示,比特幣在處理的美元交易量上可能超過信用卡巨頭萬事達。比特幣最近才在價值轉移方面超越了支付巨頭PayPal.
1900/1/1 0:00:00多鏈市場已經到來。由于多年的研究、開源開發和加密開發者生態系統的公開學習精神,我們現在發現自己處于異構L1區塊鏈和L2擴展解決方案中,每個解決方案都有自己的擴展能力和設計權衡.
1900/1/1 0:00:00哥斯達黎加馬爾帕伊斯 12月2日,全球頂級藝博會巴塞爾藝術展在邁阿密海灘拉開帷幕。而在今年的藝術展上,以“全息影像”展示的NFT作品引發人們的關注.
1900/1/1 0:00:00AMC和索尼為即將上映的電影《蜘蛛俠:英雄無歸》的預購者提供限量版NFT。根據BoxOfficePro的報道,AMC和索尼正在推出一項優惠政策,為即將上映的漫威電影的首映日門票購買者提供限量版N.
1900/1/1 0:00:00