Moby Trade Hack
检查您的地址是否受到影响。
8 Jan 2025
$1.9M 被盗
Moby Trade 是 Arbitrum 上的一个去中心化期权交易平台。2025年1月8日,一名攻击者获得了 Moby 用于授权升级其核心合约的私钥的控制权。据 Moby 称,这把密钥拥有的权限远超所需,而攻击者找到了其保护方式中的一个弱点。攻击者利用这把密钥将 Moby 的多个合约替换为恶意版本,并将自己设为所有者。这使他们能够动用 Moby 流动性池中的资金,以及授权过这些合约的用户钱包中的代币。
攻击者从流动性池中掏走了约255万美元,并通过用户仍然有效的授权,直接从其钱包中拿走了另外86.3万美元。在攻击者尝试进行另一次升级时,一名与 SEAL911 安全团队合作的白帽黑客利用一个漏洞,从资金池中救回了约147万美元的 USDC,使净损失约为190万美元。其余资金被兑换成 ETH,转移到 Ethereum,并分散到众多钱包中。Moby 通过链上消息向攻击者提出了赏金,但没有得到回应。
Moby 承诺用其国库资金补偿受影响的期权和流动性头寸。对于通过授权被盗的资金,它只表示正在与安全合作伙伴一起调查这些案例。被攻破的合约仍由攻击者控制,因此对它们的任何剩余授权仍可被用来从您的钱包中拿走代币。如果您曾在 Arbitrum 上使用过 Moby Trade,请检查您的钱包,并撤销对其合约的所有剩余授权。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。