Vào ngày 12 tháng 10, Mango, một nền tảng tài chính phi tập trung dựa trên Solana, đã được khai thác với giá khoảng 116 triệu đô la.
Ngoài ra, Mango cũng bị tin tặc tấn công lần thứ hai khi chúng thao túng các đề xuất của DAO.
1. Theo phân tích chuyên sâu của CertiK Skynet, kế hoạch tấn công chính xác như sau:
Đầu tiên, những kẻ tấn công đã bơm 5 triệu đô la vào tài khoản đầu tiên (CQvKSNnY...) và sau đó rút ngắn 483 triệu đơn vị MNGO-PERP.
Sau đó, kẻ tấn công nạp tiền vào tài khoản thứ hai (4ND8FVPjU...) rồi mua 483 triệu đơn vị MNGO-PERP với giá 0,0382 USD mỗi đơn vị.
Kẻ tấn công đã kiếm được lợi nhuận trên tài khoản thứ hai bằng cách thao túng giá thị trường của MNGO trên Switchboard và lời tiên đoán của Pyth lên 0,15 đô la trở lên, tiếp tục khiến giá trị trong tài khoản thứ hai tăng theo thị trường.
Ngay sau đó, tài khoản thứ hai đã được sử dụng để tăng tối đa số tiền vay trên các mã thông báo khác trên Mango, bao gồm BTC (sollet), USDT, SOL, mSOL và USDC và được chuyển ra ngoài. Giá trị ròng được tài khoản trích xuất tổng cộng khoảng 116 triệu đô la.
2. Thao tác quản trị DAO hoành tráng của Mango
Sau khi đánh cắp tài sản, tin tặc đã đưa ra một đề xuất trong Mango -> sử dụng 70 triệu đô la từ kho bạc để trả các khoản nợ khó đòi.
Sau khi đề xuất được chấp thuận, số token trị giá khoảng 40 triệu đô la sẽ được tin tặc trả lại cho Mango. Tin tặc cũng yêu cầu số tiền bị hack còn lại được coi là tiền thưởng lỗi và không có cuộc điều tra hình sự nào được thực hiện.
Sau đó, tin tặc đã sử dụng mã thông báo quản trị bị đánh cắp để bỏ phiếu "đồng ý" trên đề nghị.
Lưu ý: Hiện tại, số lượng người tham gia bỏ phiếu đã vượt quá 30 triệu và đề xuất chỉ có thể được thông qua nếu số phiếu chấp thuận vượt quá 100 triệu.
3. Tác động của sự kiện
Giao thức UXD với stablecoin phi tập trung của họ UXD đã chính thức công bố tổng mức đầu tư của họ là $19.986.134,9037 trong Mango và đảm bảo với người dùng rằng quỹ bảo hiểm của họ có đủ vốn để bù lỗ.
Tổng giá trị được khóa (TVL) ở Solana cũng giảm xuống còn 1,04 tỷ USD vào lúc 11:00 cùng ngày, với mức giảm trong 24 giờ là 19,9%.
Nền tảng tổng hợp lợi nhuận TulipProtocol có mức độ hiển thị hạn chế ở Mango chỉ với kho tiền chiến lược USDC/Ray mất khoảng 2,5 triệu USDC và 66.721 RAY.
4. Thời gian khai thác toàn diện trên Xoài
7:00 sáng ngày 12 tháng 10
OtterSec đã tweet rằng nền tảng tài chính phi tập trung dựa trên Solana Mango đã bị rút hơn 100 triệu đô la.
Ngày 12 tháng 10, 7:36 sáng
Để đối phó với cuộc tấn công trị giá 100 triệu USD có thể xảy ra, Mango cho biết họ đang điều tra vụ việc tin tặc rút tiền từ Mango thông qua thao túng giá tiên tri và đang thực hiện các bước để yêu cầu bên thứ ba đóng băng thanh khoản.
Để đề phòng, Mango sẽ vô hiệu hóa tiền gửi ở giao diện người dùng và sẽ cung cấp thông tin cập nhật khi tình hình phát triển, đồng thời sẵn sàng thảo luận về tiền thưởng cho việc hoàn trả tiền.
8:20 sáng ngày 12 tháng 10
UXDProtocol tuyên bố rằng họ có tổng số tiền đầu tư vào Mango là $19.986.134,9037 và đảm bảo với người dùng rằng quỹ bảo hiểm của họ có đủ vốn để trang trải các khoản lỗ. Người dùng cũng có thể đổi số tiền này sau khi Mango phục hồi.
9:00 sáng ngày 12 tháng 10
Sau khi đánh cắp tài sản, hacker đã đưa ra đề xuất tại Mango sử dụng 70 triệu USD từ kho bạc để trả nợ khó đòi.
Sau khi đề xuất được chấp thuận, số token trị giá khoảng 40 triệu đô la sẽ được tin tặc trả lại cho Mango. Tin tặc cũng yêu cầu số tiền bị hack còn lại được coi là tiền thưởng lỗi và không có cuộc điều tra hình sự nào được thực hiện.
Sau đó, tin tặc đã sử dụng mã thông báo quản trị bị đánh cắp để bỏ phiếu "đồng ý" trên đề nghị.
Lưu ý: Hiện tại, số lượng người tham gia bỏ phiếu đã vượt quá 30 triệu và đề xuất chỉ có thể được thông qua nếu số phiếu chấp thuận vượt quá 100 triệu.
12 tháng 10, 12:30 chiều
Mango đã công bố một báo cáo chi tiết về vụ tấn công.
2 tài khoản được cấp vốn bằng USDC đã chiếm một vị thế quá lớn trong MNGO-PERP.
Giá MNGO/USD cơ bản trên các sàn giao dịch khác nhau (FTX, Ascendex) đã tăng giá 5-10 lần chỉ trong vài phút.
Điều này dẫn đến việc các nhà tiên tri của Switchboard và Pyth cập nhật giá chuẩn MNGO của họ lên 0,15 đô la trở lên.
Điều này tiếp tục gây ra sự gia tăng giá trị thị trường của tài khoản đã mua MNGO-PERP từ lợi nhuận chưa thực hiện.
Điều này cho phép tài khoản vay và rút BTC (sollet), USDT, SOL, mSOL, USDC ra khỏi giao thức Mango, tối đa hóa khoản vay có sẵn từ khoản tiền gửi tương đương 190 triệu USD trên nền tảng.
Vào lúc 10:37 ngày 12 tháng 10, các hướng dẫn của chương trình Mango đã bị đóng băng để ngăn bất kỳ người dùng nào tương tác thêm với giao thức.
Các ưu tiên của Mango DAO là ngăn chặn bất kỳ tổn thất không cần thiết nào nữa, đảm bảo tiền của người gửi tiền cho Giao thức Mango và cố gắng cứu vãn một số giá trị của Mango DAO.
Mango tin rằng cách mang tính xây dựng nhất để giải quyết vấn đề này là tiếp tục liên lạc với những người chịu trách nhiệm về vụ việc và giành quyền kiểm soát số tiền bị xóa khỏi giao thức để giải quyết vấn đề một cách thân thiện.