CertiK首发:Mango market遭受攻击 损失1.16亿美元

2022-10-12 423 其它文章

北京时间2022年10月11日6:19,CertiK Skynet天网监测到Mango market遭到黑客攻击,截至目前已损失1.16亿美元。攻击者操纵MNGO代币的价格,并恶意借贷超出应有数额的资产。

攻击步骤

① 在此交易中,攻击者向第一个帐户(CQvKSNn...)提供了500万枚USDC。

TvBDCl4teLHyygj0BiMUwiVRfm4p85Ga1swnwtnt.png

② 攻击者在订单簿中提供了4.83亿单位的MNGO perps(做空)。

gGtBPbP8HpfzD3ZLWIzMQVlG0SqnG6eiErBHOmsE.png

③ 之后攻击者向第二个账户(4ND8FVPjU...)注资。

tNQJbmiziWy4mzMGtWUruBqVv7Ty9G4mODMBUcs5.png

④ 然后以每单位0.0382美元的价格做多了4.83亿单位的MNGO perps。

⑤ 攻击者通过操纵价格预言机上MNGO的价格(在Mango market里面的市场价格),将其拉高到0.91美元,从而在第二个账户上获利。

xF4obzQa1ZP5hsW8Q1OilnbjcNU0pYbGASKT5rTO.png

⑥ 由于MNGO/美元的价格为每单位0.91美元(在Mango market里面的市场价格),第二个账户能够在Mango market上借用其他代币。攻击者还用第二个账户中的资金(原始存款+将借贷的MNGO资金出售所得)在Mango market上借入其他代币。 

⑦ 上述借款行为使第一个帐户的坏账总额为11,306,771.61美元,造成了115,182,674.43美元的资产损失。

除此之外,攻击者已提交将代币发回的建议:

https://dao.mango.markets/dao/MNGO/proposal/3WZ5DpZXDvNAK4JwPS1HDPzSinEJUGpBC4XXx9vPtnVS

漏洞分析

攻击者操纵了价格预言机中Mango代币的价格。

例如其中一个价格预言机Switchboard使用的是FTX和Raydium提供的价格。Raydium(https://solscan.io/account/34tFULR...)的流动性极低,易于操作。

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于官方公众号发布与项目预警(攻击、欺诈、跑路等)相关的信息。

币币情登载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。

交易平台最新公告查看更多>
成交额排行榜
  • 交易所
  • 币种
排名 交易所 成交额
1 币安网币安网 ¥5,757.20亿
2 欧易OKX欧易OKX ¥2,338.34亿
3 HTXHTX ¥341.91亿
4 CoinbaseCoinbase ¥163.18亿
5 芝麻开门芝麻开门 ¥1,176.21亿
6 BitgetBitget ¥1,689.77亿
7 BybitBybit ¥1,809.05亿
8 Crypto.comCrypto.com ¥263.07亿
9 BitfinexBitfinex ¥15.64亿
10 抹茶抹茶 ¥2,111.81亿