注册并分享邀请链接,可获得视频播放与邀请奖励。

ramble|crypto x AI
@ByteRamble
defi爱好者,eth holder,web3 security research building @opland_io
加入 February 2023
1.1K 正在关注    1.8K 粉丝
这次针对 @jaredsmev MEV Bot 的 Hack,是一场精心设计的钓鱼攻击,堪称 Web3 安全领域的经典案例:过去钓鱼攻击大多针对散户和小白,而这次的目标是链上顶级的猎食者而且成功得手,还是第一次见。 鱼饵: 攻击者先部署了一个伪装成生息资产 Wrapper/Vault 的合约:0x052CB08c527C46a65647982D668d8084C980a784,也是后续攻击中的 Spender。 该合约暴露的接口:wrap() / wrapTo() / unwrap() / unwrapTo()与许多主流 Wrapper、Vault、质押类协议高度相似(例如 wstETH 的设计风格)。Jared 的 MEV Bot 因此自动将其识别为一类正常的生息资产。 鱼钩: 随后攻击者构造了一条看似存在利润的套利路径。 而 Bot 如果想完成这笔套利,就必须先对该合约进行 approve 授权。 收网: 为了执行套利交易, MEV Bot 通常会一次性授权较大额度以节省后续 Gas,最终留下了巨额 Allowance 余额。 攻击者随后利用这笔授权,直接完成 Drain。 可以说Jared 犯了一个相当低级的错误: 对授权类敏感操作全程自动化,没有做 Spender 白名单与审计;甚至允许给未开源合约进行授权。 黑客正是抓住了这一点,精准下了一个套。 这次损失对 Jared 来说应该不会伤筋动骨,这个 MEV Bot 在 2023 年绝对属于现象级的,参考:
显示更多
🚨Community Alert: Blockaid Exploit Detection system detected an exploit involving the @jaredsmev MEV bot on Ethereum. The incident resulted from attacker-controlled contracts tricking an automated MEV execution system into granting token approvals, later used to drain funds. 7.5M$ drained. Exploit tx: More details in🧵
显示更多