MEV機器人被攻擊,導致146萬美元的資產受到損失。
雖然合約無法被看到并被證實,但交易流程顯示,漏洞合約被批準轉移了1101枚ETH。
此前,該MEV機器人本身也剛剛完成了一筆交易,從僅僅11美元的USDT交易中獲利了15萬美元。
什么是MEV
MEV是“礦工可提取價值”或“最大可提取價值”的縮寫。礦工,或者更準確地說是驗證者,有能力在區塊內對交易進行排序。這種重新安排交易順序的能力意味著他們可以領先于用戶的交易。
最常見的MEV的形式之一被人們稱為三明治攻擊,即驗證者看到有人試圖購買某種資產,所以他們在原始交易之前就“插隊”進行自己的交易并購買資產,然后加價賣給原始購買者。
通過此行為,他們可從用戶身上榨取價值,而用戶往往并不知道他們沒有得到他們所期望的價格。因此此類MEV機器人可以多次重復交易從而獲得豐厚的利潤。
dYdX推出MEV儀表板,公開展示每個驗證節點的潛在MEV提取行為:8月3日消息,dYdX發推表示,dYdX交易研究團隊與Skip Protocol合作使用儀表板公開展示每個驗證節點的潛在MEV提取行為,目標是阻止MEV提取行為并針對不良行為者采取行動。此外dYdX在公共測試網絡上部署了一個不良驗證節點,該角色通過夾擊所有符合條件的訂單來最大化利潤。[2023/8/3 16:15:26]
這里有個很簡單的例子或許可以幫你直接理解:如果一個代幣的價格是1美元,你買了價值100萬美元的代幣,你自然會期待得到100萬個代幣。
但是,如果一個MEV機器人在一個未確認的區塊中發現了你的交易,它將在你之前以1美元的價格購買N量的代幣。在你的交易執行之前,價格可能會增加到2美元甚至更高,所以你最終只收到50萬個代幣。你的這筆交易也將代幣價格提升到了3美元。隨后,MEV機器人將以現在的高價出售它所在你之前就購買的代幣。
以太坊客戶端Prysm發布v4.0.2版本,修復與mev-boost交互時的嚴重漏洞:4月13日消息,據官方推特,以太坊客戶端Prysm已發布v4.0.2版本,該版本包括修復驗證器與mev-boost交互時的嚴重漏洞。如果用戶正在運行mev-boost,則必須升級。V4.0.2還包含其他雜項優化和修復。[2023/4/13 14:01:11]
事件總結
2022年9月27日,MEV機器人被攻擊利用,造成了1,463,112.71美元的資產損失。
MEV機器人的所有者給攻擊者發了一條信息,“祝賀”他們發現了“難以發現”的漏洞,并為他們提供了20%的賞金以換取暫時不采取法律行動的”承諾“。該”承諾“的最后生效期限是北京時間2022年9月29日早7點59分。
MEV基礎設施提供商Skip完成650萬美元融資:金色財經報道,MEV基礎設施提供商 Skip 宣布完成650萬美元融資,用于在 Cosmos 生態系統中實現礦工可提取價值 (MEV)機會和利潤的民主化。
投資者包括 Bain Capital Crypto、Galaxy Digital、Robot Ventures 和 Jump Crypto。[2022/9/22 7:14:29]
在MEV機器人被利用之前,它已經預先運行了一筆交易,該交易從僅僅11美元的USDT中獲利了15萬美元。該交易是一個180萬美元的系列兌換,從cUSD兌換成WETH再到USDC。由于交易過程中的價格下跌,180萬美元的SWAP只換來了約500美元的USDC。
Flashbots 發布 MEV-Boost v1.0.0:9月13日消息,MEV解決方案 Flashbots 發布 MEV-Boost v1.0.0。MEV-Boost 旨在與標準 Ethereum Builder API 兼容,這意味著它與所有共識和執行客戶端兼容。[2022/9/13 13:26:20]
在MEV機器人漏洞被公開后,錢包所有者給MEV漏洞利用者發了消息。除了請求歸還資金以及提供“漏洞發現的獎勵”,還解釋說他們錯誤地觸發了SWAP。而真正的目的其實是為了分裝他們的代幣。
攻擊流程
MEV機器人的代碼不是開源的,因此我們很難看到這個漏洞到底是如何被利用的。但是CertiK的安全專家還是確定了以下一些細節:
Bitfly:將為礦工分配80%MEV收入作為EIP-1559補償:3月18日,Ethermine礦池母公司Bitfly官方宣布,為補償由于即將到來的EIP-1559而導致的挖礦獎勵減少,已啟動Ethermine MEV測試計劃。根據該計劃,MEV收入的80%將與挖礦區塊獎勵一起分配,5%將通過gitcoin資助用于支持生態系統發展,剩余資金將用于進一步擴展MEV策略。官方表示,預計礦工挖礦獎勵將增加1-10%。
與此同時,Bitfly聲明稱,反對EIP-1559是出于安全考慮。這些安全擔憂可以通過EIP-3368得到緩解。無論EIP-1559和EIP-3368結果如何,Bitfly永遠不會支持或參與礦工對以太坊網絡的任何敵對行動。[2021/3/18 18:55:24]
①漏洞利用者的EOA在漏洞合約上調用了contract.exexute
②漏洞合約調用dydx.SoloMargin.operate,paramsactionType=8,對應ICallee(args.callee).callFunction()
③dydx.SoloMargin.operate觸發delegateCalldydx.OperationImpl.operate。
④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻擊合約獲得批準,1101枚ETH被發送到了漏洞利用者的錢包。
鏈上活動
首先,有180萬美元被換成了大約500美元的穩定幣。
其次在這筆交易中,我們可以看到0x430a向Uniswap發送了180萬美元的cUSDC,并收到528美元的穩定幣作為回報。
MEV機器人在下圖的交易中賺取了1101枚ETH。
就在幾個小時后,我們看到一筆價值1,463,112.71美元的WETH交易通過一個未知的函數被發送到0xB9F7,這就是被攻擊利用的那筆交易。
隨后,盡管MEV機器人所有者向該事件的“始作俑者”發出信息,要求歸還他們資金,但這次似乎不像其他的攻擊,社群未對被攻擊者有憐憫之心。
MEV在那些不怎么使用它的人群中是非常不受歡迎的,因為以太坊的高額費用和擁堵問題,加上DeFi生態系統十分活躍,讓MEV機器人有了很多坐收漁利的可乘之機。許多用戶在交易過程中都不可避免地要經歷被MEV機器人套取價值,因此很多用戶都在交易中為攻擊發起者拍手稱快以表達自己的不滿。
當然也有一些人則趁機要求分一杯羹。
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于金色財經及官方公眾號發布與項目預警相關的信息。請大家持續關注!
頭條 ▌美聯儲加息75個基點利率水平升至2008年以來新高9月22日消息,美聯儲加息75個基點將基準利率升至3.00%-3.25%區間,利率水平升至2008年以來新高.
1900/1/1 0:00:00作者:北辰 Crypto/Web3/幣圈/區塊鏈,營銷幾乎占據了成功的絕對因素,甚至還能再極端一點——項目的視覺設計才是第一生產力.
1900/1/1 0:00:00高Gas會導致糟糕的用戶體驗,但也能為以太坊帶來性感的市盈率。對ETH持有者來說,高昂的Gas費是一把雙刃劍:好處是:高費用意味著高的市盈率,能帶來更多的質押者收益,并對ETH供應施加通縮壓力.
1900/1/1 0:00:00摘要 作為第三代區塊鏈,CosmosSDK和TendermintBFT降低了開發和運行公鏈的門檻.
1900/1/1 0:00:00跑路、騙局、倒閉,在國內人們對Web3越來越“冷淡”了。無事不登三寶殿,最近一位許久未見的朋友近期突然發來微信,在做了一陣招呼性的問候后表明了來意,原來是來問問有沒有合適的工作可以介紹的.
1900/1/1 0:00:00注:原文作者是VoltCapital合伙人MohamedFouda。在過去的一年中,一些備受矚目的應用已啟動了自己的特定應用鏈,或宣布了相關的計劃.
1900/1/1 0:00:00