价格操纵攻击有多猛?13万美元撬动约840万美元,Moola Market遭攻击事件分析

malatang2022-10-19 20:01:42Beosin

2022年10月19日,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo生态上的Moola协议遭受攻击,黑客获利约840万美元。




据悉,Moola Market是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停


关于本次攻击事件,Beosin安全团队第一时间进行了分析,结果如下:


#事件相关信息
攻击者地址
0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e


通过下图可以注意到黑客的起始资金为18万枚CELO(价值约13万美元),准备就绪之后,黑客便开始了他的攻击之旅。



第一步:看下图,可以看到攻击者进行了多笔交易,用CELO买入MOO。



第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。




第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,MOO对应CELO的价格变高。




第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。



第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。



-8.82M CELO(25次借贷)
-1.85M MOO(1次借贷)
-765k cEUR(1次借贷)
-66k cUSD(1次借贷)


#漏洞分析



本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。


抵押借贷合约支持4种代币的借贷CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与CELO的交易对进行判断的。因为后3种代币未进行过交换,所以价格没有改变,只借贷了一次。


#资金追踪



截至发文时,攻击者将约93.1%的所得资金返还给了Moola Market项目方,将50  CELO捐给了impact market。自己留下了总计65万个CELO作为“赏金”。



Beosin作为一家总部位于新加坡的Web3.0区块链安全公司,业务涵盖Web3.0项目上线前的代码安全审计、项目运行时的安全风险监控、预警与阻断、虚拟货币被盗资产追回、安全合规KYT等“一站式”区块链安全产品+服务,目前已为全球2000多个区块链企业提供安全技术服务,审计智能合约超过2500份,保护客户资产高达5000多亿美元。欢迎点击公众号留言框,与我们联系。










FTX 崩塌之后,各国监管有何反应?

转载请注明来自“DeFi之道”FTX地震的余波正在一波波向全球蔓延。除了已知的FTX存在的80亿美元资金缺口,受波及的还有与FTX和Alameda相关联的100多家企业,FTX此前重金布局的广告赞助等合作也纷纷暂停,这是一场规模...

赌场和精灵

本文来自业内精选资讯,请拖动至文章底部查看更多精彩内容信息来源generalist,作者MarioGabriele编译|老雅痞对加密货币的思考并试图理解这荒谬的一周。归来的“隐士”,从“昏迷”中醒来的人,决定现在了解市场的...

Cosmos 2.0 升级关键时刻:影响深远的三大提案悬而未决

这是白话区块链的第1776期原创作者|五火球教主出品|白话区块链(ID:hellobtc)很多人可能不知道的是,现在的Cosmos,正处在一个非常关键的时刻。你可能会疑惑?嗯?什么关键啊,不是前段时间刚刚发布了Cosmos2.0的...

将 Web2 用户带入 Web3 —— 未来属于无助记词钱包

本文由YoubiCapital的ChenLi,IvyZeng和IvoEntchev共同撰写。对于第一次接触Web3的Web2用户来说,初次上手的体验(客气地说)是不大愉悦的。传统的EOA钱包需要经过钱包生成,私钥管理,保存助记词等一系列复杂繁琐的...

FOLD|MANIFOLD 以太坊合并后,MEV赛道不容忽视的新机会

市场总是处在不确定状态,而赚钱源于在出乎意料的事件上下注。——索罗斯本期内容YouTube视频:https://www.youtube.com/watch?v=7T5cLjtG4vg本期内容哔哩哔哩视频:https://www.bilibili.com/video/BV1a14y187JC/市...

上一篇:加密生存法则(合集):博弈胜率和项目基本面研究
下一篇:Web3彻底颠覆品牌行业的底层叙事