加密货币交易平台Mango Markets被攻击者带走1亿多美元

VSole2022-10-18 10:43:02

闪电贷款攻击主要是黑客从平台借入大量不需要进行抵押的资金,购买大量的加密货币,然后人为提高其价格,然后抛售这些货币。使用获得的钱来偿还贷款,因此借款人可以获得大量的利润。

Mango Markets周二晚间在推特上告诉用户,他们正在调查一起事件,一名黑客通过操纵价格然后从平台抽走大量的资金。

该公司表示,它正在禁用存款,并要求第三方及时冻结被盗资金。该公司还向黑客提供了归还资金后的漏洞赏金。

几个小时后,该公司证实,黑客利用两个账户在短短几分钟内将MNGO币在各个交易所的价格人为的提高到原价的五至十倍之多。

通过操纵代币的价格,黑客能够从芒果平台上借入并提取比特币、几个与美元挂钩的稳定币和更多的加密货币。

该公司写道,当时,该账户提取的净值约为1亿美元。

区块链安全公司CertiK的首席执行官、哥伦比亚大学教授Ronghui Gu告诉媒体,在闪电贷款攻击期间,Mango的代币价格从0.038美元增长到了0.91美元的峰值,这也使得黑客可以用它进行大量的借款。

在该币达到峰值后,比之前高了2000%以上,Gu说攻击者用之前所购买的MNGO币作为抵押,借了5400多万美元的USDC;2500多万美元的mSOL;大约2300万美元的SOL;以及500万美元的比特币,还有其他各种加密货币。

Gu说,现在该平台上的客户无法提取任何资产,因为黑客已经彻底地将所有可用资产完全抽走,这使得该平台无力偿还。

据称,黑客还联系了Mango Markets,并表示他们愿意进行谈判。

他们说,我们认为最有建设性的方法是与那些对该事件负责以及从平台移除资金的人进行沟通。

正如Gu指出的那样,这个具体的攻击载体早在2022年3月就在Mango的Discord频道中被提出。

他解释说,这里的漏洞是由于MNGO/USDC在市场上的稀缺性造成的,由于平台只有几百万美元供他们支配,这样攻击者就能够控制MNGO的价格。

该事件背后的黑客曾公开向芒果社区伸出援手,并在该公司的论坛上提出了一个妥协的方案。

他们提议归还大部分被盗资金,赔偿损失的用户,并通过芒果的保险基金获得漏洞赏金。

黑客说,如果通过投票支持这一提议,芒果代币持有者同意支付这一赏金,并放弃任何潜在的索赔,一旦代币按上述方式送回,将不允许进行任何刑事调查或冻结资金。

Gu说,该账户似乎是真实的,并且与被盗资金有很大的关系。不知道芒果平台的管理部门将对这一提议会作出何种反应,以及保险基金是否会发挥作用,用来弥补部分损失。

芒果公司没有回应该提议以及他们是否同意提出的建议。

对Mango的攻击是今年发生的一系列价值1亿美元的加密货币黑客攻击中最新的一次。

就在上周,世界上最大的加密货币交易所Binance在一次黑客攻击中至少损失了1亿美元。区块链公司Harmony表示,6月份,有1亿美元的加密货币从该平台被窃取。

3月,继2月Wormhole加密货币平台被黑3.22亿美元之后,6亿多美元从Ronin网络被盗。

货币mango
本作品采用《CC 协议》,转载必须注明作者和本文链接
据称,黑客还联系了Mango Markets,并表示他们愿意进行谈判。他们提议归还大部分被盗资金,赔偿损失的用户,并通过芒果的保险基金获得漏洞赏金。Gu说,该账户似乎是真实的,并且与被盗资金有很大的关系。对Mango的攻击是今年发生的一系列价值1亿美元的加密货币黑客攻击中最新的一次。区块链公司Harmony表示,6月份,有1亿美元的加密货币从该平台被窃取。
Huertas 创建了名为 Udyat 的搜索引擎,专门出售大量被盗敏感信息.
据悉, Huertas 创建了名为 Udyat 的搜索引擎,专门出售大量被盗敏感信息,被“誉为”西班牙最危险的黑客。早在 2022 年 11 月,西班牙警方开始调查 JoséLuis Huertas,通过不断的努力,终于在 Huertas 的家中获了大量现金、文件和电脑,掌握充分证据后,立刻逮捕了这位年轻的黑客。在警方描述下,Huertas 对国家安全构成严重威胁。
Web安全常见漏洞修复建议
网络安全公司 Kromtech 偶然发现了一个 MongoDB 数据库,其中包含了超过 25,000 名投资或得到 Bezop(加密货币)的用户的个人信息,涉及姓名、家庭住址、电子邮件地址、加密密码、钱包信息以及扫描的护照、驾驶执照或身份证等数据。 Bezop 是去年年底推出的一个新的加密货币,最近它的团队举办了一次首次发行代币(ICO),以筹集资金来创建一个由区块链驱动的电子商务网络。
据The Hack News消息,GitHub Actions和Azure虚拟机 正在被用于基于云的加密货币挖掘。趋势科技表示,它确定了不少于 1000 个存储库和 550 多个代码示例,它们利用该平台使用 GitHub 提供的运行器来挖掘加密货币。该恶意软件工具集的另一个特点是使用终止脚本来终止和删除竞争的加密货币矿工,以最好地滥用云系统为自己谋取利益,趋势科技称其为“为控制受害者资源而战”。
为了确保在设备上的持久性,攻击者使用自己的ssh-RSA密钥来执行系统修改并将文件权限更改为锁定状态。错误配置是一个常见的切入点,趋势科技监测到的大多数攻击都是因为云端运行的服务存在API或SSH凭据较弱的问题,或者具有非常宽松的配置,攻击者可以滥用这些配置,从而在无需利用任何漏洞的情况下渗透到系统中。
概述2022 年 Gartner 新兴技术成熟曲线包含25项“必须了解”的创新,以推动竞争差异化和效率。当传统的AI技术无法实现业务适应性、灵活性和敏捷性时,自主系统可以成功地帮助其实施。云数据生态系统提供简化交付和全面功能,易于部署、优化和维护。DRG针对每种风险适当地定制化风险治理,使组织能够更好地管理风险并降低保障成本。
据美国司法部发布的消息,该机构公布了对一名俄罗斯国民的指控,罪名是涉嫌向美国以及亚洲、欧洲、非洲的国家和地区部署 Lockbit 勒索软件。LockBit 是目前最活跃的勒索软件之一,全球有大量企业和政府机构遭到 LockBit 的攻击,损失的金额不计其数。而被美国逮捕的这名罪犯名为 Ruslan Magomedovich Astamirov,来自车臣共和国,年仅 20 岁,车臣是俄罗斯的加盟国。
VSole
网络安全专家