盜取Mango上億資金后,黑客發起DAO提案試圖“免罪”
北京時間今天清晨,Solana生態去中心化交易平臺Mango遭遇黑客攻擊,損失高達1.15億美元。
Mango官方隨后發推文稱正在采取措施應對,并希望黑客能主動聯系商量還款事宜:“我們正在采取措施讓第三方凍結流動資金。作為預防措施,我們將在前端禁用存款,并將隨著情況的發展提供最新信息。”
Solana生態算法穩定幣協議UXDProtocol表示,在Mango攻擊事件中受影響資金總額近2000萬美元,同時稱其保險基金足以彌補損失。
PeckShield:Rari Capital事件的黑客參與Nomad跨鏈橋攻擊,獲利約300萬美元:8月2日消息,派盾(PeckShield)監測顯示,Nomad跨鏈橋攻擊者之一是Rari Capital被盜事件的黑客,他在此次Nomad攻擊中獲利約300萬美元。
據此前報道,今年4月份Rari Capital在Fuse上的資金池遭到攻擊,黑客獲利近8000萬美元。[2022/8/2 2:53:02]
與以往攻擊事件的劇情走向不同,這次的黑客“戲癮很足”,其在realms上發布了一項新的治理提案:希望Mango官方使用國庫資金償還用戶壞賬;如果官方同意,黑客將返還部分被盜資金,同時希望免受刑事調查或凍結資產。有加密愛好者評論稱,Mango黑客算是將DeFi與DAO玩得明白。
截至目前,該提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻還有一半的距離。
朝鮮譴責美國關于其通過黑客組織盜取加密貨幣為國家謀取收入的言論:7月23日消息,朝鮮周六譴責白宮一位高級官員關于平壤網絡攻擊能力的言論,并表示將繼續反對所謂的美國對朝鮮的侵略。一位外交部發言人說,將朝鮮定性為“犯罪集團”揭示了華盛頓對朝鮮敵對政策的真實性質。據報道,美國負責網絡和新興技術的副國家安全顧問Anne Neuberger周三表示,朝鮮是一個“以國家名義”謀取收入的犯罪集團。一種普遍觀點認為,朝鮮有數千名訓練有素的黑客,盜取加密貨幣已成為這個受到制裁打擊的國家及其武器計劃的主要資金來源。(路透社)[2022/7/23 2:33:19]
操縱MNGO價格進行攻擊
結合加密研究員@JoshuaLim以及@Mango官方的事故報告,我們將本次攻擊過程進行還原,大致如下:
新西蘭交易所Cryptopia再次遭黑客入侵,損失約4.5萬美元:2月20日,新西蘭交易所Cryptopia再次遭黑客入侵,加上2019年被盜的3000萬美元,Cryptopia報告稱,它是2021年2月1日另一起盜竊事件的目標。黑客竊取了約62,000新西蘭元(45,000美元)的加密貨幣。調查顯示,黑客訪問了一個錢包,該錢包自2019年1月黑客入侵以來一直處于休眠狀態。該錢包屬于Stakenet,由Cryptopia的清算人Grant Thornton控制。根據調查結果,休眠的錢包持有價值約196萬美元的Xtake,這是Stakenet的原生代幣。
此前,去年12月份,新西蘭被盜交易所Cryptopia用戶索賠流程已正式開啟。(News.Bitcoin)[2021/2/20 17:34:12]
黑客首先向Mango交易所A、B地址分別轉入500萬美元,兩個地址分別是:
報告:2018年至2019年,黑客要求的加密勒索贖金上漲200%:網絡安全公司Crypsis Group 6月5日發布的一份報告顯示,2018年至2019年,加密貨幣勒索軟件黑客索要的贖金平均增長了200%,2019年,加密貨幣勒索軟件索要的平均贖金達到115123美元。(Cointelegraph)[2020/6/8]
A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;
B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;
而后,黑客通過A地址在Mango上利用MNGO永續合約做空平臺幣MNGO,開倉價格0.0382美元,空單頭寸4.83億個;與此同時,黑客在B地址上做多MNGO,開倉價格0.0382美元,多單頭寸4.83億個。
韓國4交易所年內分別遭黑客攻擊 共損失1.58億美元 丟失信息36487條:金色財經獨家報道,2017年韓國虛擬貨幣交易所首次受到黑客攻擊的是Youbit,當時損失的金額為1,000億韓元;韓國交易所第二次受到黑客攻擊的是Bithumb,其當時黑客盜取了31,506名用戶信息與4,981個賬戶信息;第三次受到黑客攻擊的是前不久的Coinrail,其損失金額為400億韓元;最近一次是6月20日,受到黑客攻擊的交易所是Birhum,其已經第二次被攻擊,損失金額為350億韓元。2017年至今韓國虛擬貨幣交易所損失金額為1,750億韓元,約合1.58億美元,丟失用戶、賬戶信息總量為36,487條。[2018/6/22]
在完成初步建倉后,黑客轉身攻擊多個平臺上MNGO的現貨價格,致使價格出現5-10倍的增長,該價格通過Pyth預言機傳遞到其中Mango交易所,進一步推動價格上漲,最終Mango平臺上MNGO價格從0.0382美元拉升至最高0.91美元。
此時,黑客的多頭頭寸收益為4.83億個*=4.2億美元,黑客再利用賬戶凈資產從Mango進行借貸;好在平臺流動性不足,黑客最終只借出近1.15億美元資產,其中包括:5441萬USDC、76.85萬個MSOL、76.16萬個SOL、281個BTC、326萬個USDT、235.4萬個SRM以及3241萬個MNGO,如下所示:
事故發生后,Mango官方表示已在10月12日10:37凍結Mango程序指令,以防止任何用戶進一步與協議交互。
實際上,Mango此次遭遇攻擊本可以避免。早在今年3月,名為@Ozcal的Discord用戶就在社群中提醒,Mango對MNGO的頭寸沒有進行限制,可能導致黑客利用價格攻擊,套取平臺資產。但彼時,沒人在意這一bug。
“也許根據現貨流動性對衍生品頭寸進行限制,可以規避利用現貨價格攻擊衍生品交易。”JoshuaLim給出建議。
項目方向黑客妥協?
攻擊發生后,黑客發布了一項新提案,表示希望官方利用國庫資金償還協議壞賬。據了解,目前國庫資金約為1.44億美元,其中包括價值8850萬美元的MNGO代幣以及近6000萬美元的USDC。
黑客表示,如果官方同意上述方案,將返還部分被盜資金,同時希望不會被進行刑事調查或凍結資金。“如果這個提案通過,我將把這個賬戶中的MSOL、SOL和MNGO發送到Mango團隊公布的地址。Mango國庫將用于覆蓋協議中剩余的壞賬,所有壞賬的用戶將得到完整補償……一旦代幣如上述所述被送回,將不會進行任何刑事調查或凍結資金。”
根據前文統計可以得知,黑客計劃送回的資產金額大約是4943萬美元,約為被盜資金的42%,這意味著近半數的被盜資產被黑客留下作為「賞金」,這一比例遠高于以往攻擊事件中官方所承諾的上限。
Mango官方表示,目前最好的解決方式是與攻擊者進行溝通。“MangoDAO的優先事項是:防止任何進一步的不必要損失、確保Mango協議的存款人資金安全、嘗試挽救MangoDAO的一些價值。Mango認為解決此問題的最具建設性的方法是繼續與負責該事件并控制從協議中移除的資金的人溝通,以嘗試友好地解決問題。”
法律專家、LegalDAO發起人MasterLi認為,無論從哪個國家法律的視角,也無論這次投票是否能通過,黑客的犯罪性質是毫無疑問的,其試圖通過這種方式來逃避個人責任,這在任何國家法律下都是行不通的。
“另一個層面是DAO治理規則的層面。在缺少DAO實體的情況下,我認為DAO的治理規則可以被認為是DAO成員之間的某種合同或者契約。黑客通過盜取Token參與到合同關系中,行使提案的權利,法理上是絕對站不住腳的。換句話說,黑客提案和投票的權利本身就是有瑕疵的。這個意義上,「官方」如果以此為由否認這次提案也并不是毫無理由的,我也不認為這有悖DAO的宗旨。這就好比說我去參與民主選舉,有人搶了我的選票幫我投票了,那這次投票毫無疑問是無效的。”
目前尚不清楚官方最終是否會同意該提案并進行實施。截至發稿前,黑客提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻6709萬票還有不小的距離。
Cardano的每周發展報告討論了其多個團隊在過去7天內為改進網絡所做的努力。鏈上表現不錯,但ADA的價格令投資者失望。卡爾達諾一直在可擴展性方面努力,這是其第四代BASHO的主要關注點.
1900/1/1 0:00:00整個加密貨幣市場波動加劇。隨著比特幣跌破3萬美元,其他資產未能保持近期創下的高位。模因幣屈服于持續的下跌趨勢,進一步將狗狗幣推低至0.080美元以下.
1900/1/1 0:00:00比特幣的價格現在徘徊在20,000美元左右,并且在過去幾天沒有發生太大變化。20,600美元的阻力位被證明是價格的障礙,該價格已在較短的時間內被拒絕.
1900/1/1 0:00:00OGmeme加密,Dogecoin對加密詩句是革命性的。該資產得到了億萬富翁埃隆馬斯克的支持,他在保持資產相關性方面發揮了重要作用。因此,DOGE的價格與馬斯克的舉動息息相關.
1900/1/1 0:00:004月18日,在Terra632萬ETH崩盤后,LSD提供商LidoFinance的鎖定資產量達到了最大值。Shapella更新的最后激活成為驅動程序.
1900/1/1 0:00:00比特幣在11月17日基本沒有變化,但它仍然面臨壓力,因為加密貨幣金融服務公司GenesisTrading暫停了其貸款部分的提款,理由是SamBankman的FTX崩潰導致“異常的市場不穩定”.
1900/1/1 0:00:00