買比特幣 買比特幣
Ctrl+D 買比特幣
ads

ETH:MEV 機器人漏洞2500萬美元事件分析_ETHplode

Author:

Time:1900/1/1 0:00:00

北京時間4月3日,MEV機器人在以太坊的16964664區塊被黑客利用。一名惡意驗證者替換了數筆MEV交易,導致約2538萬美元損失。

MEV機器人會不斷追蹤用戶在mempool (內存池)中的交易,以尋找套利機會。它們經常進行所謂的“三明治攻擊”,即在用戶交易的前后分別放置一筆交易,將其“夾在中間”。三明治攻擊類似于frontrun(搶先交易),用戶可以通過預測下一輪交易進行獲利,但不同之處在于,三明治攻擊會在用戶交易后發起第二筆交易。

攻擊流程:

許多MEV機器人正在16964664區塊進行三明治交易。在以太坊區塊16964664中,有8個MEV交易某惡意驗證者利用。

dYdX推出MEV儀表板,公開展示每個驗證節點的潛在MEV提取行為:8月3日消息,dYdX發推表示,dYdX交易研究團隊與Skip Protocol合作使用儀表板公開展示每個驗證節點的潛在MEV提取行為,目標是阻止MEV提取行為并針對不良行為者采取行動。此外dYdX在公共測試網絡上部署了一個不良驗證節點,該角色通過夾擊所有符合條件的訂單來最大化利潤。[2023/8/3 16:15:26]

該漏洞主要是由于驗證者權力過于集中。MEV執行了一個三明治式攻擊,他們搶先交易(front-run)然后進行尾隨交易(back-run)以獲利。惡意驗證者front-run了MEVs back-run的交易。

今日夾擊MEV機器人的惡意驗證者已被Slash懲罰并踢出驗證者隊列:4月3日消息,Offchain Labs 開發者 terencechain 在社交媒體發文表示,鏈上數據顯示,今日夾擊 MEV 機器人的惡意驗證者已經被 Slash 懲罰并踢出驗證者隊列。

此前報道,據推特用戶 @punk3155 表示,部分 MEV 機器人遭黑客攻擊,損失已達 2000 萬美元。該用戶表示,黑客通過替換 MEV 機器人的交易模塊進行攻擊,這可能成為整個 MEV 生態系統的主要轉折點。[2023/4/4 13:42:44]

我們以STG-WETH對https://etherscan.io/address/0x410fb10ba8af78a1e191fe3067208d3212ded961... 為例。合約0xe73F15想拉高交易對中的STG價格。每次試圖拉高價格時,MEV機器人就會front-run 和 back-run以獲取WETH利潤。

外媒:MEVbots可通過“MEV gain”盜取用戶的ETH:9月24日消息,據加密推特用戶 @monkwithchaos指出,MEVbots構建的“MEV gain”具有竊取ETH資金的風險,允許創建者從其用戶的錢包中提取ETH。該消息經Peckshield證實,據悉,現已有至少六名用戶成為其受害者,目前還有13,000名MEVbots用戶存在被盜取資金的風險。(Cointelegraph)[2022/9/24 7:19:02]

在一次MEV三明治攻擊中,MEV調用swap函數換取STG代幣后,惡意驗證者利用搶先交易(front-run)替換了尾隨交易(back-run)。結果導致2,454 WETH通過0xe73F15合約被轉移至https://etherscan.io/address/0x84cb986d0427e48a2a72be89d78f438b3a3c58d1。

總共有大約2500萬美元被盜,這也是我們迄今為止所見過的最大的MEV Bot漏洞損失之一。

本次MEV攻擊事件的核心原因是拿到了bundle的原始信息,對交易進行了替換。但是MEV機器人的代碼并不是開源的。驗證者一般需要訪問某些特定信息來挖掘交易,而惡意驗證者其實可以從中諸如公共內存池(mempool)中獲取bundle的信息。flashbot驗證者通常比較可靠,因為他們都要通過MevHUB的KYC驗證,以保證數據來源安全可信。在這種情況下,因為驗證者掌握了信息,所以能先于mevsearcher或mevbot發起搶先交易。需要注意的是,該情況僅限于non-atomical 攻擊或策略(如三明治攻擊),因為惡意驗證者無法從發送者身上套利,而只能從策略中獲利(如清算)。

此事件也可能成為MEV生態系統的轉折點:日后MEV搜尋者(Searchers)可能會對 non-atomical 策略(如三明治攻擊)提高警惕。Flashbot團隊或將可能更傾向于使用一些有驗證歷史記錄的“靠譜”驗證者。

CertiK中文社區

企業專欄

閱讀更多

金色財經 善歐巴

金色早8點

白話區塊鏈

歐科云鏈

Odaily星球日報

Arcane Labs

MarsBit

深潮TechFlow

BTCStudy

鏈得得

Tags:MEVRUNETHBOTmev幣圈HEL RUNE - Rune.GameETHplodeROBOT

中幣交易所
Aptos:讓Aptos成為新公鏈佼佼者的8大創新_aptos幣行情

為什么Aptos 生態可以實現蓬勃發展?能夠為所有人提供流暢的體驗?Aptos 網絡發展的源動力是什么?本文將為你介紹Aptos 網絡發展的8項源動力.

1900/1/1 0:00:00
ACT:基于 2-of-2 多方安全計算的 MACI 匿名化方案_NBS

這篇文章將展示基于 2-of-2 MPC 技術的 MACI 匿名化方案的具體實現。本文核心內容主要分為三個部分:從任意算法到邏輯電路的實現;從邏輯電路到混淆電路的實現;利用不經意傳輸實現多方安全.

1900/1/1 0:00:00
MIM:玩數藏還是玩卡牌收藏?可以合二為一_香港理工大學元宇宙

每秒就有2張卡牌售出,一套寶可夢卡牌拍賣出近40萬美元高價……當前,國內卡牌市場異常火爆,并被長期看好。有分析稱,中國的卡牌市場在未來3年,有望超過300億元人民幣,其滲透率尚有巨大的提升空間.

1900/1/1 0:00:00
ROLL:從技術與生態視角出發 簡要分析Op Rollup與Zk Rollup未來競爭格局_Roller Inu

在 Optimistic Rollup 起勢之后,Zk Rollup 正在迎來屬于它的春天。越來越擁擠的Layer2賽道,誰能占據頭名?在 Optimistic Rollup 起勢之后,Zk R.

1900/1/1 0:00:00
BSP:為何掌握游戲玩家數據分析如此重要?_NFT

Web3游戲是基于區塊鏈技術的游戲,也稱為鏈游。區塊鏈使玩家能夠擁有和交易游戲中的物品,如 NFT 和其他數字資產。這些資產在去中心化的市場上使用智能合約進行管理和交易.

1900/1/1 0:00:00
OST:AI席卷游戲業 玩家的“黑暗森林”、廠商的明日曙光?_trustwallet錢包下載app

”這是AI畫的嗎?“ 又一個試探發問的帖子浮出水面,配圖是手游《王者榮耀》發布于2023年3月的新皮膚宣傳海報。玩家小暢很快看到了這個問題,她沒有打算回復樓主,而是輕巧地給前排評論點了個贊.

1900/1/1 0:00:00
ads