比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

盜取Mango上億資金后,黑客發起DAO提案試圖“免罪”_MAN

Author:

Time:1900/1/1 0:00:00

北京時間今天清晨,Solana??生態去中心化交易平臺Mango遭遇黑客攻擊,損失高達1.15億美元。

Mango官方隨后發推文稱正在采取措施應對,并希望黑客能主動聯系商量還款事宜:“我們正在采取措施讓第三方凍結流動資金。作為預防措施,我們將在前端禁用存款,并將隨著情況的發展提供最新信息。”

Solana生態算法穩定幣協議UXDProtocol表示,在Mango攻擊事件中受影響資金總額近2000萬美元,同時稱其保險基金足以彌補損失。

與以往攻擊事件的劇情走向不同,這次的黑客“戲癮很足”,其在realms上發布了一項新的治理提案:希望Mango官方使用國庫資金償還用戶壞賬;如果官方同意,黑客將返還部分被盜資金,同時希望免受刑事調查或凍結資產。有加密愛好者評論稱,Mango黑客算是將?DeFi?與?DAO??玩得明白。

去中心化社交協議Nostr賬戶總量突破2000萬,過去兩月翻一番:金色財經報道,據Nostr.Band數據顯示,去中心化社交協議Nostr賬戶數已突破2000萬,本文撰寫時達到20,384,961個,其中在主頁設置個人簡介的賬戶數接近300萬(當前為2,904,494個),歷史數據顯示Nostr賬戶總量于4月中旬突破100萬,這意味著該指標過去兩個月已翻一番。本月初,Twitter聯合創始人兼前首席執行官Jack Dorsey在社交媒體上稱比特幣和Nostr都是利基市場。[2023/6/10 21:28:18]

截至目前,該提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻還有一半的距離。

操縱MNGO價格進行攻擊

Tornado Cash治理攻擊者在鏈上轉移ETH、TORN代幣:金色財經報道,根據 EtherScan數據,Tornado Cash治理攻擊者在發稿前大約一個半小時進行了兩筆交易。一筆100 ETH 的交易被發送到 Tornado Cash 路由器,該路由器用于該服務的資金混淆過程。另一筆交易包含 38,302.57 TORN,這是 DAO 的治理代幣。

金色財經此前報道,在本周末惡意治理提案通過后,攻擊者接管了 DAO。匿名安全研究員 Samczsun 報告說,攻擊者利用該漏洞獲得了治理控制權,但 Tornado Cash 中持有的大部分資金都不會被盜。[2023/5/25 10:38:13]

結合加密研究員?@JoshuaLim?以及?@Mango?官方的事故報告,我們將本次攻擊過程進行還原,大致如下:

前騰訊區塊鏈業務負責人蔡弋戈已離職創業:5月7日消息,前騰訊區塊鏈業務負責人蔡弋戈于今年年初從騰訊離開后,創立web3錢包Punk Code。據悉,從2017年起,蔡弋戈帶領團隊從0到1先后孵化了區塊鏈供應鏈金融平臺“微企鏈“、全國首個區塊鏈電子發票系統、以及著名的應用于司法存證場景的“至信鏈”,“至信鏈”也曾是不少數字藏品平臺的選擇。(36氪)[2023/5/7 14:48:09]

黑客首先向Mango?交易所?A、B地址分別轉入500萬美元,兩個地址分別是:

A:CQvKSNnYtPTZfQRQ5jkHq8q2swJyRsdQLcFcj3EmKFfX;B:4ND8FVPjUGGjx9VuGFuJefDWpg3THb58c277hbVRnjNa;而后,黑客通過A地址在Mango上利用MNGO永續合約做空平臺幣??MNGO,開倉價格0.0382美元,空單頭寸4.83億個;與此同時,黑客在B地址上做多MNGO,開倉價格0.0382美元,多單頭寸4.83億個。

Kraken要求法院拒絕美國國稅局索要其加密客戶身份的請求:4月27日消息,針對2月尋求法院批準確認加密交易所Kraken加密客戶身份,Kraken已向美國舊金山的聯邦法院申請讓其拒絕美國國稅局的請求,并表示正在調查可能少報納稅義務的用戶。

Kraken在一份法庭文件中寫道,美國國稅局要求提供有關加密貨幣交易所用戶的信息相當于“不合理的尋寶”,已經遠遠超出了美國地區法官Jacqueline Scott Corley在大約六年前與Coinbase的類似訴訟中設定的界限;美國國稅局沒有遵守該案判決的基本規則,而是加大了力度,提出了更廣泛的要求,并依賴于更薄弱的理由。

法院將于5月就此案舉行聽證會,聽取雙方論點。據悉,美國國稅局在2月份提交的強制執行其傳票的請愿書中表示,它正在尋求確定在2016年至2020年的任何一年內進行至少2萬美元加密貨幣交易的Kraken賬戶。(彭博社)[2023/4/27 14:30:00]

慢霧創始人:網傳MetaMask發生大規模被盜事件并不屬實:4月18日消息,針對社區傳言 MetaMask 不安全的言論,慢霧創始人余弦表示,今日 MetaMask 錢包開發人員 Taylor Monahan 的一條盜幣攻擊長推文(thread)在加密社區廣泛傳播,但實際其并未特指是 MetaMask 存在漏洞導致,唯一共同點是在 2014 年-2022 年期間創建密鑰。有人沒仔細看 Taylor 這個 thread,開始傳播 MetaMask 不安全的謠言,煽風點火讓大家棄用 MetaMask。可見大家是多么的容易恐慌,也有人在帶節奏,平時養好安全習慣才是關鍵。[2023/4/18 14:11:29]

在完成初步建倉后,黑客轉身攻擊多個平臺上MNGO的現貨價格,致使價格出現5-10倍的增長,該價格通過Pyth?預言機?傳遞到其中Mango交易所,進一步推動價格上漲,最終Mango平臺上MNGO價格從0.0382美元拉升至最高0.91美元。

此時,黑客的多頭頭寸收益為4.83億個*=4.2億美元,黑客再利用賬戶凈資產從Mango進行借貸;好在平臺流動性不足,黑客最終只借出近1.15億美元資產,其中包括:5441萬?USDC?、76.85萬個MSOL、76.16萬個SOL、281個?BTC?、326萬個?USDT?、235.4萬個SRM以及3241萬個MNGO,如下所示:

事故發生后,Mango官方表示已在10月12日10:37凍結Mango程序指令,以防止任何用戶進一步與協議交互。

實際上,Mango此次遭遇攻擊本可以避免。早在今年3月,名為@Ozcal的Discord用戶就在社群中提醒,Mango對MNGO的頭寸沒有進行限制,可能導致黑客利用價格攻擊,套取平臺資產。但彼時,沒人在意這一bug。

“也許根據現貨流動性對衍生品頭寸進行限制,可以規避利用現貨價格攻擊衍生品交易。”JoshuaLim給出建議。

項目方向黑客妥協?

攻擊發生后,黑客發布了一項新提案,表示希望官方利用國庫資金償還協議壞賬。據了解,目前國庫資金約為1.44億美元,其中包括價值8850萬美元的MNGO代幣以及近6000萬美元的USDC。

黑客表示,如果官方同意上述方案,將返還部分被盜資金,同時希望不會被進行刑事調查或凍結資金。“如果這個提案通過,我將把這個賬戶中的MSOL、SOL和MNGO發送到Mango團隊公布的地址。Mango國庫將用于覆蓋協議中剩余的壞賬,所有壞賬的用戶將得到完整補償……一旦代幣如上述所述被送回,將不會進行任何刑事調查或凍結資金。”

根據前文統計可以得知,黑客計劃送回的資產金額大約是4943萬美元,約為被盜資金的42%,這意味著近半數的被盜資產被黑客留下作為「賞金」,這一比例遠高于以往攻擊事件中官方所承諾的上限。

Mango官方表示,目前最好的解決方式是與攻擊者進行溝通。“MangoDAO的優先事項是:防止任何進一步的不必要損失、確保Mango協議的存款人資金安全、嘗試挽救MangoDAO的一些價值。Mango認為解決此問題的最具建設性的方法是繼續與負責該事件并控制從協議中移除的資金的人溝通,以嘗試友好地解決問題。”

法律專家、LegalDAO發起人MasterLi認為,無論從哪個國家法律的視角,也無論這次投票是否能通過,黑客的犯罪性質是毫無疑問的,其試圖通過這種方式來逃避個人責任,這在任何國家法律下都是行不通的。

“另一個層面是DAO治理規則的層面。在缺少DAO實體的情況下,我認為DAO的治理規則可以被認為是DAO成員之間的某種合同或者契約。黑客通過盜取Token參與到合同關系中,行使提案的權利,法理上是絕對站不住腳的。換句話說,黑客提案和投票的權利本身就是有瑕疵的。這個意義上,「官方」如果以此為由否認這次提案也并不是毫無理由的,我也不認為這有悖DAO的宗旨。這就好比說我去參與民主選舉,有人搶了我的選票幫我投票了,那這次投票毫無疑問是無效的。”

目前尚不清楚官方最終是否會同意該提案并進行實施。截至發稿前,黑客提案獲得3290萬投票贊成,其中3241萬票由黑客自己所投,距離通過門檻6709萬票還有不小的距離。

Tags:MANMANGODAOMNGOSANDMAN價格Mango MarketsSHIBDAO價格MNGO幣

POL幣最新價格
以太坊合并一月后,各POW公鏈算力對比_POW

一個月前,以太坊的成功合并開啟了它的全新時代,而以太坊礦工也成為一個歷史性的名詞,伴隨著的還有其50億美元的礦機市場和850TH/S龐大算力的煙消云散.

1900/1/1 0:00:00
比特幣崩盤和北溪管道有關?_ETH

NordStream是向北歐輸送俄羅斯天然氣的管道之一,美國時間周一遭到破壞。同一天,比特幣的價格在幾個小時內從20,300美元跌至18,800美元.

1900/1/1 0:00:00
Paradigm:如何使用鏈上數據進行策略研究?_ETHE

I.引言 Crypto政策在制定時很少會用到真實且細化的數據,原因主要有以下三點:1.新興技術領域的相關政策大多還停留在理論及定性分析層面,早期階段很少會使用到數據.

1900/1/1 0:00:00
數字身份與游戲的結合:超越圍墻花園的可組合性_AVE

當你在上網的時候,你是誰?隨著我們在網上花費越來越多的時間時,這個問題就更加重要了。在過去的十年中,互聯網的使用量增加了一倍多。對于Z世代來說,這個數字甚至更大.

1900/1/1 0:00:00
孫割入局火幣HT,交易所新三國戰紀_CTI

先來一段梗暖暖場 你問我波場孫宇晨算什么東西?現在我就來告訴你,你火幣李林割不動的韭菜我孫哥來割,李林不敢發的幣我孫哥來發,李林不敢砸盤的我孫哥來砸盤.

1900/1/1 0:00:00
長推:Bankless討論Cosmos的90分鐘視頻總結_MOS

Zaki和Sunny談到的一些主題關于應用鏈論文、ATOM價值捕獲、以太坊第2層與Cosmos、鏈間安全、MEV和Cosmos的USDC。如果以太坊是一棵樹,Cosmos就是一個真菌.

1900/1/1 0:00:00
ads