MEV机器人被攻击,导致146万美元的资产受到损失。
虽然合约无法被看到并被证实,但交易流程显示,漏洞合约被批准转移了1101枚ETH。
此前,该MEV机器人本身也刚刚完成了一笔交易,从仅仅11美元的USDT交易中获利了15万美元。
什么是MEV
MEV是“矿工可提取价值”或“最大可提取价值”的缩写。矿工,或者更准确地说是验证者,有能力在区块内对交易进行排序。这种重新安排交易顺序的能力意味着他们可以领先于用户的交易。
最常见的MEV的形式之一被人们称为三明治攻击,即验证者看到有人试图购买某种资产,所以他们在原始交易之前就“插队”进行自己的交易并购买资产,然后加价卖给原始购买者。
通过此行为,他们可从用户身上榨取价值,而用户往往并不知道他们没有得到他们所期望的价格。因此此类MEV机器人可以多次重复交易从而获得丰厚的利润。
MEV Capital推出一个新的数字资产对冲基金:金色财经报道,MEV Capital推出一个新的数字资产对冲基金“MEV Capital Stablecoin High-Yield Fund SP”,该基金基于数字资产部署和监控趋势不可知的策略,遵循“开放式结构,并在开曼群岛金融管理局 (CIMA) 注册,并由CIMA批准的审计师审计。该基金本月开始认购并以USDC计价,目标是到2023年达到1.3亿美元的资金。
此外,MEV资本管理公司正在寻求在今年晚些时候为ETH计价的策略开设一个高收益基金,并将其扩展到其他Layer 2网络。[2023/6/10 21:27:15]
这里有个很简单的例子或许可以帮你直接理解:如果一个代币的价格是1美元,你买了价值100万美元的代币,你自然会期待得到100万个代币。
MEV工具zeromev和CoW Swap发布Zeromev API:4月21日消息,MEV 工具 zeromev 和 CoW Swap 宣布发布 Zeromev API,允许获取以太坊区块链的事务级 MEV 数据。Zeromev 旨在保护以太坊用户免受审查和抢先交易。CoW Swap 是一个抗 MEV 去中心化交易协议。[2023/4/21 14:18:27]
但是,如果一个MEV机器人在一个未确认的区块中发现了你的交易,它将在你之前以1美元的价格购买N量的代币。在你的交易执行之前,价格可能会增加到2美元甚至更高,所以你最终只收到50万个代币。你的这笔交易也将代币价格提升到了3美元。随后,MEV机器人将以现在的高价出售它所在你之前就购买的代币。
事件总结
数据:自合并以来通过MEV-Boost分配的以太坊数量超10万枚:金色财经报道,MEV-Boost Dashboard显示,自合并以来通过Flashbots的最大提取价值(MEV)工具MEV-Boost分配的以太坊数量已超10万枚,价值1.62亿美元。Flashbots Dashboard数据显示,2023年以来,通过Flashbots打包的区块占比稳定在50%以上。
以太坊研究员和MEV-Boost Dashboard开发者Toni Wahrst?tte表示,Flashbots正在努力开源MEV-Boost背后的代码。(The Block)[2023/2/10 11:58:51]
2022年9月27日,MEV机器人被攻击利用,造成了1,463,112.71美元的资产损失。
全链抗MEV DEX聚合器Cashmere Labs将在Aptos部署合约:10月23日消息,基于LayerZero的全链抗MEV DEX聚合器Cashmere Labs发推称,Cashmere合约将部署至Aptos。目前Cashmere Labs产品暂未推出。
Aptos Bridge用户可以将USDC、USDT和ETH从Etheruem、Arbitrum、Arbitrum、Optimism、Avalanche、Polygon、BNB Chain跨链至Aptos。[2022/10/23 16:36:05]
MEV机器人的所有者给攻击者发了一条信息,“祝贺”他们发现了“难以发现”的漏洞,并为他们提供了20%的赏金以换取暂时不采取法律行动的”承诺“。该”承诺“的最后生效期限是北京时间2022年9月29日早7点59分。
Aurora CEO:昨日攻击自动被彩虹桥看门狗和 MEV 机器人阻挡,黑客损失 2.5 ETH:5月2日消息,NEAR 生态 EVM 扩容网络 Aurora 的 CEO Alex Shevchenko 针对昨日彩虹桥攻击事件发推称,攻击是被自动阻挡的,彩虹桥看门狗( WatchDog)和 MEV 机器人挡住了黑客攻击,没有损失桥接资金,反而让攻击者损失了 2.5 个以太坊,这笔资金已支付给 MEV 机器人。Aurora Labs 将重新设计挑战支出机制,因此大部分中继者质押保留在合约中,还将为中继者增加大量的质押,之后类似的攻击成本会更大。[2022/5/2 2:45:03]
在MEV机器人被利用之前,它已经预先运行了一笔交易,该交易从仅仅11美元的USDT中获利了15万美元。该交易是一个180万美元的系列兑换,从cUSD兑换成WETH再到USDC。由于交易过程中的价格下跌,180万美元的SWAP只换来了约500美元的USDC。
在MEV机器人漏洞被公开后,钱包所有者给MEV漏洞利用者发了消息。除了请求归还资金以及提供“漏洞发现的奖励”,还解释说他们错误地触发了SWAP。而真正的目的其实是为了分装他们的代币。
攻击流程
MEV机器人的代码不是开源的,因此我们很难看到这个漏洞到底是如何被利用的。但是CertiK的安全专家还是确定了以下一些细节:
①漏洞利用者的EOA在漏洞合约上调用了contract.exexute
②漏洞合约调用dydx.SoloMargin.operate,paramsactionType=8,对应ICallee(args.callee).callFunction()
③dydx.SoloMargin.operate触发delegateCalldydx.OperationImpl.operate。
④delegateCall是MEVBot.callFunction(byte4),byte4是WETH9.approval(exploitcontract,wad)。攻击合约获得批准,1101枚ETH被发送到了漏洞利用者的钱包。
链上活动
首先,有180万美元被换成了大约500美元的稳定币。
其次在这笔交易中,我们可以看到0x430a向Uniswap发送了180万美元的cUSDC,并收到528美元的稳定币作为回报。
MEV机器人在下图的交易中赚取了1101枚ETH。
就在几个小时后,我们看到一笔价值1,463,112.71美元的WETH交易通过一个未知的函数被发送到0xB9F7,这就是被攻击利用的那笔交易。
随后,尽管MEV机器人所有者向该事件的“始作俑者”发出信息,要求归还他们资金,但这次似乎不像其他的攻击,社群未对被攻击者有怜悯之心。
MEV在那些不怎么使用它的人群中是非常不受欢迎的,因为以太坊的高额费用和拥堵问题,加上DeFi生态系统十分活跃,让MEV机器人有了很多坐收渔利的可乘之机。许多用户在交易过程中都不可避免地要经历被MEV机器人套取价值,因此很多用户都在交易中为攻击发起者拍手称快以表达自己的不满。
当然也有一些人则趁机要求分一杯羹。
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会在未来持续于金色财经及官方公众号发布与项目预警相关的信息。请大家持续关注!
新民晚报讯文化公益事业与元宇宙技术的结合将打开出怎样的新应用新场景?昨天下午,上海渊雷文化艺术基金会在上海世博文化公园原意大利馆启动国内首个公益机构元宇宙——“渊雷基金会”公益元宇宙.
基于EVM的一站式NFT游戏平台OpenBlox即将推出其首个链游RogueBlox。基于EVM的一站式NFT游戏平台OpenBlox今年刚刚推出其首款Web3产品RunBlox,又即将推出其首.
原文作者:DanielLi亨利·梅因《古代法》里的一句话:“所有进步社会的运动,到此处为止,都是一个‘从身份到契约’的运动”.
距离第一个可生产的、兼容EVM的第2层ZK汇总发布到主网还有不到18天,zkSync宣布即将到来的另一个激动人心的里程碑:zkSync的兼容EVM的Layer3“探路者”原型将公开部署2023年.
原文:《ExploringBlockchainVideoStreamingPlatforms》byAgustinusTheodorus加密货币开启了一系列新的激励模式.
金色财经独家合作媒体Coinlive在Token2049会议期间对孙宇晨进行了独家采访。区块链技术和加密货币为许多人打开了进入门槛低的替代价值存储的大门为了增加全球对加密货币的采用,仍然需要开展.