今日运势评分

-8

本月运势

癸未月

震荡偏多

丁破格,酉金生水
丙不修灶必见灾殃
申不安床鬼祟入房

修造,动土,安机械,祭祀,沐浴,解除,拆卸,治病,作灶,盖屋,起基,开池,扫舍,造畜稠,开生坟,合寿木,安葬,破土,启钻,移柩,入殓,立碑

开市,入宅,出行,安床

月相

既朔

冲顶回落

日冲

Powered by RitMEX

TRUMP10.20 3.87%

SUI4.23 12.76%

TON3.31 5.56%

TRX0.32 1.05%

DOGE0.24 4.71%

XRP3.18 4.11%

SOL185.98 3.19%

BNB779.45 0.73%

ETH3729.65 2.68%

BTC118083.57 1.74%

ETH Gas0.23 Gwei

贪婪
72
2024 年 3 月 14 日,Optimism 链上的去中心化借贷协议 MOBOX 遭攻击,损失约 75 万美元。

撰文:Doris

背景

2024 年 3 月 14 日,据慢雾 MistEye 安全监控系统预警,Optimism 链上的去中心化借贷协议 MOBOX 遭攻击,损失约 75 万美元。慢雾安全团队对该攻击事件展开分析并将结果分享如下:

(https://twitter.com/SlowMist_Team/status/1768167772230713410)

相关信息

攻击者地址:

0x4e2c6096985e0b2825d06c16f1c8cdc559c1d6f8

0x96f004c81d2c7b907f92c45922d38ab870a53945

被攻击的合约地址:

0xae7b6514af26bcb2332fea53b8dd57bc13a7838e

攻击交易:

0x4ec3061724ca9f0b8d400866dd83b92647ad8c943a1c0ae9ae6c9bd1ef789417

攻击核心

本次攻击的核心点主要有两个,其一是攻击者利用合约中的 borrow() 函数漏洞,每次调用该函数都会触发对推荐人地址的奖励分配。由于奖励的计算是基于转移的代币数量确定的,所以攻击者可以通过将给推荐人的奖励再次转回被攻击合约来增加下一次借款的数量。其二是每次调用 borrow() 函数会燃烧掉池子中的一部分 MO 代币,因此 MO 代币的价格被不断拉高,最终攻击者可以通过不断借款并叠加奖励获利。

交易分析

我们可以发现,整个攻击的流程主要是通过循环调用存在漏洞的 borrow() 函数,随后立即调用 redeem() 进行赎回,再将分配给推荐人的代币转移回攻击合约。

跟进 borrow() 函数进行分析,可以发现每次调用该函数都会燃烧掉池子中的部分 MO 代币。

然而借出去的 USDT 的数量是根据池子中的 MO 代币的价格进行计算的,由于 MO 代币的价格因为燃烧而不断的拉高,最终导致攻击者用少量的 MO 代币就能借出大量的 USDT 代币。

此外,每次借款都会给一个推荐人地址进行分红奖励,并且该函数是根据传入的 MO 代币的数量进行计算的。

然而由于推荐人地址也是由攻击者 (0x96f004c81d2c7b907f92c45922d38ab870a53945) 控制的,所以攻击者可以在完成借贷操作后,将这部分奖励转回来,以此叠加下一次借款的数量和分红奖励。

经过以上循环操作后,攻击者拉高了 MO 代币的价格,最终可以用极少数量的 MO 代币就能借出合约中的大额的 USDT,并且直接在失衡的池子中将 USDT 全部兑换出来,获利离场。

总结

本次攻击的核心在于攻击者利用 borrow() 函数会燃烧池子中部分代币的机制,不断借用资产,拉高池子中代币的价格并获取推荐人奖励,随后把代币转移回来并再次借用,以此不断叠加奖励和操控价格。慢雾安全团队建议项目方在类似功能函数中添加锁仓时间的限制,并且在设计借贷的价格模型时考虑多种因素,避免类似事件再次发生。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/BlockFlow_News
作者慢雾科技@SlowMist_Team
相关文章
2025.07.26 - 16 小时前
经济学人:如果稳定币真的有用,它们也将真正具有颠覆性
认为加密货币尚未产生任何值得关注的创新的观点早已成为过去式。
2025.07.25 - 昨天
Hotcoin Research | 揭秘山寨季板块轮动规律、当前阶段与趋势预测
加密市场的山寨季,既是平凡投资者实现财富跃迁的舞台,也是贪婪恐惧相互交织的修罗场。
2025.07.25 - 昨天
连线杂志:特朗普时代,加密企业的「银行破冰」时刻
多年来,加密企业在美国一直被银行体系拒之门外。而特朗普政府上台后,一众金融科技公司却向加密企业抛出了橄榄枝。
2025.07.25 - 昨天
加密货币大爆炸将彻底改变金融
认为加密货币尚未产生任何值得关注的创新的观点早已成为过去式。
2025.07.25 - 昨天
以太坊点燃行情,Solana 接棒狂飙:山寨季来了?
多个链上数据与资金流向信号显示,一轮由山寨币主导的行情,可能已经悄然启动。
2025.07.25 - 前天
ETH vs SOL:2025 加密战争,万亿资本押注新旧秩序
一个沉淀为制度资产,一个爆发为消费主链。
2025.07.25 - 前天
加密早报:LetsBONK 承诺回购头部代币,OSL 集团拟配股筹资约 23.55 亿港元
Tron Inc.宣布将于7月24日敲响纳斯达克开市钟。
2025.07.24 - 前天
费用开关,ENA 币价起飞的牛市「猛药」
基于 Ethena 当前的收益水平,持币者可获得非常具有竞争力的收益率。
2025.07.24 - 前天
加密牛市静悄悄
留给散户的机会不多了。
2025.07.24 - 3 天前
Bonk 巧施夺权,Pump 何以护位?
Bonk抢占 Launchpad 市场,收入领先引爆代币增长良性循环。