Moola Market遭攻击事件分析:13万美元撬动约840万美元

Moola Market 是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

2022 年 10 月 19 日,据 Beosin EagleEye Web3 安全预警与监控平台监测显示,Celo 生态上的 Moola 协议遭受攻击,黑客获利约 840 万美元。

据悉,Moola Market 是一个非托管的流动性协议。使用过度抵押贷款、委托贷款或闪电贷款的借款人支付利息,存款人可以赚取复利。攻击发生之后,Moola Market 表示,其团队正在积极调查这一事件,平台上的所有活动都已暂停。

Moola Market遭攻击事件分析:13万美元撬动约840万美元

关于本次攻击事件,Beosin 安全团队第一时间进行了分析,结果如下:

事件相关信息

攻击者地址

0x5DAE2C3d5a9f35bFaf36A2E6edD07c477f57789e

通过下图可以注意到黑客的起始资金为 18 万枚 CELO(价值约 13 万美元),准备就绪之后,黑客便开始了他的攻击之旅。

Moola Market遭攻击事件分析:13万美元撬动约840万美元

第一步:看下图,可以看到攻击者进行了多笔交易,用 CELO 买入 MOO。

Moola Market遭攻击事件分析:13万美元撬动约840万美元

第二步:攻击者使用 MOO 作为抵押品借出 CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值 a 的 MOO,可借出价值 b 的 CELO。

Moola Market遭攻击事件分析:13万美元撬动约840万美元

第三步:攻击者用贷出的 CELO 购买 MOO,从而继续提高 MOO 的价格。每次交换之后,MOO 对应 CELO 的价格变高。

Moola Market遭攻击事件分析:13万美元撬动约840万美元
Moola Market遭攻击事件分析:13万美元撬动约840万美元

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值 b,所以用户可以继续借出 CELO。通过不断重复这个过程,攻击者把 MOO 的价格从 0.02 CELO 提高到 0.73 CELO。

Moola Market遭攻击事件分析:13万美元撬动约840万美元

第五步:攻击者进行了累计 4 次抵押 MOO,10 次 swap(CELO 换 MOO),28 次借贷,达到获利过程。

8.82M CELO(25 次借贷)

1.85M MOO(1 次借贷)

765k cEUR(1 次借贷)

66k cUSD(1 次借贷)

漏洞分析

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。

抵押借贷合约支持 4 种代币的借贷 CELO,cEUR,cUSD,MOO。推测抵押借贷合约中每种代币的价格可能是由其与 CELO 的交易对进行判断的。因为后 3 种代币未进行过交换,所以价格没有改变,只借贷了一次。

资金追踪

截至发文时,攻击者将约 93.1% 的所得资金返还给了 Moola Market 项目方,将 50 CELO 捐给了 impact market。自己留下了总计 65 万个 CELO 作为「赏金」。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
上一篇 2022年10月19日 下午4:26
下一篇 2022年10月19日 下午5:14

相关推荐

  • TOKEN2049之后浅谈衍生品、Ton、游戏与ZK

    这篇主要是想聊聊从一级市场角度观察到的近两个月的一些市场现象,主要集中于衍生品,Ton,游戏与 ZK 这几个相对较火的赛道。相信大家应该看过不少 2049 小作文了,大多数文章整体中性略带一些悲观,比如 VC+ 项目方快要没钱了,破圈应用依旧缺乏……这些说的都对,最近两个月从一级市场角度我们也能清晰的感受到市场上的项目变少了,前几个月每周能聊差不多 20 个,最近跌倒了 10 个上下,出现一个好项目各个 VC 都在抢,颇有点「狼多肉少」即视感。至于二级市场么,就更不用说了……

    2023年9月22日
    291
  • Circle:下一代VISA级全球支付网络?

    自从比特币和以太坊问世以来,无论是在应用层面(DeFi)或是出入金的交易场景里,稳定币都作为中间桥梁连接着整个加密货币生态。当加密市场产生剧烈波动时,大众对于稳定币的需求甚至会使价值为一美元的稳定币出现超过一美元的溢价。可见在抗风险偏好的选择上,稳定币毫不输于其他加密货币。

    2023年11月8日
    592
  • 盘点11个即将到来的L1和L0潜力股

    Sui 是 Aptos 的直接竞争对手,因为两者都是由曾参与 Facebook 失败项目 DIEM(Libra)的前 Meta 员工创立。Sui 和 Aptos 都使用基于 Rust 的编程语言 Move,不过 Sui 的版本稍作修改。

    2023年2月4日
    707

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613