買比特幣 買比特幣
Ctrl+D 買比特幣
ads

MANGO:Mango 被盜 1 億美元背后:一場利用閃電貸和 DAO 治理的雙重攻擊_MAN

Author:

Time:1900/1/1 0:00:00

作者:flowie,鏈捕手

今晨,Solana生態DeFi項目Mango被盜約1億美元,也是Solana生態歷史上最大的安全事故之一。與多數DeFi攻擊事件類似,這次事故通過閃電貸攻擊進行的,黑客通過操作預言機價格將該協議流動性幾乎全部耗盡,不過很快該事件走向了更加戲劇化與復雜的局面,黑客在Mango治理平臺發起鏈上提案,被認為再度向該項目發起治理攻擊。

Mango是誰?

據悉,Mango是一個去中心化交易和借貸協議,允許用戶在Solana上交易以獲得現貨保證金和交易永續期貨,并由MangoDAO管理。

Mango被攻擊前的TVL為1.04億美元,是Solana生態中TVL第六大的DeFi項目。此外,Mango還受到了Multicoin的大力支持。去年9月,MulticoinCapitaln合伙人SpencerApplebaum表示購買了近1000萬美元MNGO代幣。

億萬富翁Bill Ackman談美國銀行業危機:“我擔心美國經濟將脫軌”:金色財經報道,億萬富翁、潘興廣場首席執行官兼投資組合經理Bill Ackman近日在推特上評論了包括硅谷銀行和簽名銀行在內的主要銀行倒閉引發的當前銀行業危機:“想想最近發生的事件對非系統重要性銀行的長期股權資本成本的影響吧,在這些銀行中,作為股東或債券持有人的你可能有一天醒來,突然發現自己的投資歸零。”他認為,如果政府允許目前的銀行危機繼續下去,美國經濟將“脫軌”。Ackman表示:“信任和信心是多年來贏得的,但可能在幾天內消失。希望我們的監管機構能夠做到這一點。”

系統重要性銀行(SIB)是指那些規模過大或結構過于復雜的銀行,如果它們倒閉,可能會對金融體系和更廣泛的經濟產生重大影響。在金融穩定委員會(FSB)2022年的名單上,有30家具有系統重要性的銀行,包括摩根大通、美國銀行、花旗集團、匯豐銀行和陷入困境的瑞士信貸。[2023/3/26 13:27:01]

閃電貸攻擊

UXD Protocol在Mango攻擊事件中受影響資金近2千萬美元:10月12日消息,據官方消息,Solana生態算穩協議UXD Protocol在Mango攻擊事件中受影響資金總額為19,986,134.9037美元。UXD Protocol表示:“我們的保險基金足以彌補損失。UXD是完全受安全保障的,一旦Mango Markets從漏洞利用中恢復,用戶將可以贖回。保險基金總額為53,527,304.7757美元。UXD Protocol已暫停UXD鑄造以達到風險最小化。一旦我們確認Mango Markets的問題得到解決,將重新啟用鑄幣功能。同時,用戶可以在Jupiter Exchange將UXD換為USDC。對UXD持有者而言,有足夠流動性以面值(par value)兌換USDC。”[2022/10/12 10:32:12]

關于黑客套利1億美元的過程,GenesisGlobalTrading衍生品主管JoshuaLim在推特上做了詳細分析。

Decentraland地塊MusicHub以27.2萬枚MANA價格成交:金色財經報道,據Dapprader最新數據顯示,元宇宙虛擬世界Decentraland地塊MusicHub以27.2萬枚MANA價格成交,約合70.992萬美元,該成交額在Decentraland交易額排名中位列第13位。本文撰寫時,Decentraland交易總額達到1.7942億美元,交易總量為20,901筆。[2022/3/4 13:38:09]

具體來說,黑客有兩個賬號A和B,每個賬號有500萬的USDC。通過賬號A的500萬USDC作為抵押,黑客在MangoMarkets訂單簿上鑄造了4.83億份MNGO永續合約。并很快用賬戶B的500萬USDC,以每份0.03美元的價格購買了這4.83億份MNGO永續合約。

Human Protocol將Proof-of-HUMANity功能插入加密貨幣錢包:反機器人系統hCaptcha的主干“Human Protocol”推出了一種工具,可讓開發人員將其“Proof-of-HUMANity”功能插入加密貨幣錢包。這可以將 hCaptcha 工具引入到 Google Chrome、Firefox、Opera 和 Brave 等網絡瀏覽器的第三方錢包插件設計中。此外,Human Protocol Labs 還發布了HUMAN 錢包。(Coindesk)[2021/6/15 23:36:50]

隨后黑客開始操縱Mango現貨市場價格,將MNGO價格從0.03美元推高至0.91美元,4.83億份MNGO的價值便達到了4.23億美元。黑客又利用賬號B的MNGO作為抵押品,借出1.16億美元的貸款,此時Mango的流動性被耗盡,USDC、MSOL、SOL、BTC、USDT、SRM和MNGO等資產均被抽空,黑客獲利1億美元。

DAO治理操縱

原本只是一場常見的閃電貸攻擊,但出乎意料的是,或許是為讓自己免于刑事調查或資產凍結,黑客再次現身發起了DAO治理攻擊。對于被盜走的1億美元,黑客發起提案要求有國庫來償還用戶損失,并用盜取的大量治理代幣操控投票,讓支持率近乎100%。

這項提案的具體內容是,希望使用Mango國庫中約7000萬枚USDC償還壞賬,如果此提案在3天后的投票中被通過,黑客將把賬戶中MSOL、SOL和MNGO轉入Mango團隊發布的地址。

黑客表示:“協議中剩余的全部壞賬將由Mango國庫償還,沒有壞賬的用戶將不受影響。任何壞賬都將被視為漏洞賞金/保險,由Mango保險基金支付。如果MangoToken持有者通過對該提案的投票,就表示同意支付這筆獎金并用國庫償還壞賬,并放棄對壞賬賬戶的任何潛在索賠,一旦Token按上述規則被償還,將不會進行任何刑事調查或凍結資產。”

值得一提的是,諸如此類的DAO治理攻擊也已屢見不鮮。去年穩定幣協議Beanstalk的攻擊者也是通過閃電貸獲得了一筆貸款,獲取到足夠數量的Beanstalk治理代幣后,立即通過了一項惡意提案,控制了Beanstalk的1.82億美元儲備資金。

此外,跨鏈穩定幣項目TrueSeigniorageDollar、BSC借貸協議Venus、合成資產協議Mirror均遭受到了不同程度的治理攻擊。

DAO治理攻擊純粹是“協議內”攻擊,幾乎無法通過密碼學手段解決。對于頻發的治理攻擊,DAO可能需要真的需要思考,如何利用機制設計來預防和避免。

影響與回應

目前攻擊事件還在發酵,受?Mango攻擊事件影響的協議陸續在發聲。Solana生態算法穩定幣協議UXDProtocol表示,其受Mango攻擊事件影響的資金總額已達近2000萬美元。UXDProtocol已暫停UXD鑄造以達到風險最小化,一旦確認MangoMarkets的問題得到解決,將重新啟用鑄幣功能。

而?Solana生態收益聚合器TulipProtocol約250萬美元資金收到該事件影響,并表示其在Mango攻擊事件中的敞口僅限于USDC/RAY策略資金庫的一部分,即2,465,841.497167USDC和66,721.925355RAY。此外TulipProtocol暫時禁用策略庫的提款,并稱有足夠的資金來支持必要時的損失。

對于此次攻擊事件,Mango目前的回應和措施是,調查事件原因,并凍結第三方流動資金作為預防措施。此外Mango將在前端禁用存款,表示可郵箱聯系討論資金返還的賞金;同時提醒用戶不要存入Mango,鼓勵黑客主動聯系“討論漏洞獎勵”。

而對于與此攻擊事件有關的各方,據Mangao官方推特稱已在MangoDAO進行溝通,并表示愿意進行談判。MangoDAO接下來的優先事項是:1、防止進一步不必要損失。2、確保Mango協議的存款人是完整的。3、嘗試挽救MangoDAO協議的一些價值,并且重建。

目前MNGO的價格急劇下跌。截至發稿時,該資產的交易價格為0.02297美元,日跌幅為43.23%。

Tags:MANMANGOPROCOLMAN價格MANGO ChainDeri ProtocolBTA Protocol

以太坊價格今日行情
ALEX:X2Y2 Twitter Space:AI 與生成藝術的發展_ALEX價格

作者:X2Y2 主持人(X2Y2):@alex_pengfei 嘉賓:? WingDAO研究員CJJIM''SFRIENDS社區創始人JimmyGenesisUniverseCMO?Victor.

1900/1/1 0:00:00
LOC:比特幣礦業流動性 DeFi 協議 Block Green 完成 370 萬美元融資,Peter Thiel 旗下基金領投_比特幣走勢圖

鏈捕手消息,據TheBlock報道,比特幣礦業流動性DeFi協議BlockGreen完成370萬美元種子輪融資,PeterThiel的FoundersFund領投.

1900/1/1 0:00:00
SWAP:慢霧:Wintermute 1.6 億美元資產被盜可能原因是使用 Profanity 創建的靚號錢包_GarudaSwap

鏈捕手消息,慢霧安全團隊分析Wintermute錢包遭攻擊事件后發現如下信息:Wintermute被盜智能合約:0x00000000ae347930bd1e7b0f35588b92280f9e7.

1900/1/1 0:00:00
TERN:免密高效的身份“通行卡": Internet Identity 設計理念與實踐路徑_sunbittern

無需使用用戶名或密碼即可登錄開放的Internet服務平臺,打消身份驗證可用性和安全性的困擾,輕松自在地在網絡世界中訪問和交流.

1900/1/1 0:00:00
加密貨幣:加密借貸平臺 Ledn 宣布已就收購 Arxnovum 達成協議_DIN

鏈捕手消息,據PRnewswire報道,加密借貸平臺Ledn宣布已就收購加拿大數字資產投資管理公司?Arxnovum達成協議.

1900/1/1 0:00:00
VAL:Messari :Avalanche 2022 年第三季度總收入下降 94.1%,網絡價值僅增長 3.3%_AVA幣

據Messari最新報告《Avalanche2022年第三季度》數據,Avalanche的網絡價值僅增長了3.3%,而其總收入下降了94.1%.

1900/1/1 0:00:00
ads