في 12 أكتوبر ، تم استغلال Mango ، وهي منصة مالية لامركزية قائمة على Solana ، بحوالي 116 مليون دولار.
بالإضافة إلى ذلك ، عانى Mango أيضًا من هجوم ثانوي من قبل المتسللين أثناء تلاعبهم بمقترحات DAO.
1. وفقًا لتحليل عميق أجراه CertiK Skynet ، فإن خطة الهجوم الدقيقة هي كما يلي:
أولاً ، ضخ المهاجمون 5 ملايين دولار في الحساب الأول (CQvKSNnY ...) ثم قاموا بعد ذلك بتقصير 483 مليون وحدة من MNGO-PERP.
بعد ذلك ، قام المهاجم بتمويل الحساب الثاني (4ND8FVPjU ...) ثم اشتاق 483 مليون وحدة من MNGO-PERP بسعر 0.0382 دولار لكل وحدة.
حقق المهاجم ربحًا في الحساب الثاني من خلال التلاعب بسعر السوق لـ MNGO على Switchboard و Pyth oracles إلى 0.15 دولار + ، مما تسبب أيضًا في زيادة القيمة في الحساب الثاني.
بعد فترة وجيزة ، تم استخدام الحساب الثاني لتعظيم الاقتراض على الرموز الأخرى على Mango ، بما في ذلك BTC (sollet) و USDT و SOL و mSOL و USDC وتم تحويلها للخارج. وبلغ صافي القيمة المستخرجة من الحساب نحو 116 مليون دولار.
2. ملحمة DAO التلاعب بالحوكمة من Mango
بعد سرقة الأصول ، أطلق المخترق عرضًا في Mango - & gt؛ لاستخدام 70 مليون دولار من الخزينة لسداد الديون المعدومة.
بعد الموافقة على الاقتراح ، سيعيد المخترق ما يقرب من 40 مليون دولار من الرموز المميزة إلى Mango. كما طلب المخترق اعتبار الأموال المخترقة المتبقية بمثابة مكافأة أخطاء وعدم متابعة تحقيق جنائي.
ثم استخدم هاكر رموز الحكم المسروقة للتصويت & quot؛ نعم & quot؛ على الاقتراح.
ملاحظة: في الوقت الحالي ، تجاوز عدد المشاركين في التصويت 30 مليونًا ، ولا يمكن تمرير الاقتراح إلا إذا تجاوز عدد أصوات الموافقة 100 مليون.
3. تأثير الحدث
أعلن بروتوكول UXD مع عملة UXD المستقرة اللامركزية رسميًا عن تعرضها الإجمالي البالغ 19،986،134.9037 دولارًا في Mango وأكد للمستخدمين أن صندوق التأمين الخاص بهم لديه رأس مال كافٍ لتغطية الخسائر.
انخفض إجمالي القيمة المغلقة (TVL) في سولانا أيضًا إلى 1.04 مليار دولار أمريكي في الساعة 11:00 من نفس اليوم ، مع انخفاض على مدار 24 ساعة بنسبة 19.9٪.
منصة تجميع العائدات TulipProtocol لها تعرض محدود في Mango مع خسارة إستراتيجية USDC / Ray فقط حوالي 2.5 مليون دولار أمريكي و 66721 RAY.
4. الجدول الزمني للاستغلال الكامل على Mango
12 أكتوبر ، 7:00 صباحًا
قامت OtterSec بتغريد أن منصة Mango المالية اللامركزية ومقرها Solana قد استنزفت لأكثر من 100 مليون دولار.
١٢ أكتوبر ، ٧:٣٦ ص
ردا على هجوم محتمل بقيمة 100 مليون دولار ، قالت مانجو إنها تحقق في حادثة استيلاء متسللين على أموال من مانجو من خلال تلاعب أوراكل بالأسعار ، وأنها تتخذ خطوات لتجميد السيولة من أطراف ثالثة.
كإجراء احترازي ، ستقوم Mango بتعطيل الودائع في الواجهة الأمامية وستقدم تحديثات مع تطور الوضع ، وستكون منفتحة على مناقشة مكافأة لإعادة الأموال.
١٢ أكتوبر ، ٨:٢٠ ص
صرح UXDProtocol أن لديهم تعرضًا إجماليًا قدره 19،986،134.9037 دولارًا في Mango وأكد للمستخدمين أن صندوق التأمين الخاص بهم لديه رأس مال كافٍ لتغطية الخسائر. يمكن للمستخدمين أيضًا استرداد هذه الأموال بمجرد تعافي Mango.
12 أكتوبر ، 9:00 صباحًا
بعد سرقة الأصول ، أطلق المتسلل عرضًا في مانجو لاستخدام 70 مليون دولار من الخزانة لسداد الديون المعدومة.
بعد الموافقة على الاقتراح ، سيعيد المخترق ما يقرب من 40 مليون دولار من الرموز المميزة إلى Mango. كما طلب المخترق اعتبار الأموال المخترقة المتبقية بمثابة مكافأة أخطاء وعدم متابعة تحقيق جنائي.
ثم استخدم هاكر رموز الحكم المسروقة للتصويت & quot؛ نعم & quot؛ على الاقتراح.
ملاحظة: في الوقت الحالي ، تجاوز عدد المشاركين في التصويت 30 مليونًا ، ولا يمكن تمرير الاقتراح إلا إذا تجاوز عدد أصوات الموافقة 100 مليون.
١٢ أكتوبر ، ١٢:٣٠ ظهرا
أصدرت مانجو تقريرًا مفصلًا عن الهجوم.
حصل حسابان ممولان من USDC على مركز كبير في MNGO-PERP.
شهدت أسعار MNGO / USD الأساسية في مختلف البورصات (FTX ، Ascendex) زيادة في الأسعار بمقدار 5-10 أضعاف في غضون دقائق.
أدى ذلك إلى قيام Switchboard و Pyth oracles بتحديث سعر MNGO المعياري إلى 0.15 دولار +.
وقد تسبب هذا أيضًا في زيادة سعر السوق في قيمة الحساب الذي كان طويلاً MNGO-PERP من الربح غير المحقق.
سمح ذلك للحساب باقتراض وسحب BTC (sollet) و USDT و SOL و mSOL و USDC من بروتوكول Mango ، مما يزيد من الاقتراضات المتاحة من الإيداعات المكافئة البالغة 190 مليون دولار على المنصة.
في الساعة 10:37 يوم 12 أكتوبر ، تم تجميد تعليمات برنامج Mango لمنع أي مستخدم من التفاعل مع البروتوكول.
أولويات Mango DAO هي منع أي خسائر أخرى غير ضرورية ، وتأمين أموال المودعين لبروتوكول Mango ، ومحاولة إنقاذ بعض قيمة Mango DAO.
يعتقد مانجو أن أكثر الطرق البناءة لحل هذه المشكلة هي الاستمرار في التواصل مع الأشخاص المسؤولين عن الحادث والسيطرة على الأموال المحذوفة من البروتوكول لحل المشكلة وديًا.