У грудні 2022 року кросчейн-протокол децентралізованих фінансів (DeFi) зазнав витоку безпеки, що призвело до втрати приблизно 1,4 мільйона доларів США в коштах користувачів. Інцидент стався, коли один з маршрутних контрактів протоколу був скомпрометований, що призвело до негайної зупинки всіх контрактів, поки ситуація не буде повністю оцінена.
Напад і його наслідки
Ураза дозволила зловмиснику безпосередньо перекачувати кошти з wallets, які авторизували смарт-контракти протоколу. Експерти з безпеки блокчейну виявили, що експлойт став можливим через помилку в додаванні конкретного стейблкоїна до підтримуваних маршрутизаторів, у поєднанні з відсутністю перевірки в критичній функції.
Технічний аналіз вразливості
Аналіз смарт-контракту виявив кілька потенційних вразливостей у постраждалій функції. Перша велика проблема полягала в невалідованих вхідних параметрах, що могли дозволити зловмисникам передавати шкідливі дані, що потенційно призвело б до непередбачуваної поведінки. Друга критична вразливість була пов'язана з необмеженим параметром, який міг би дозволити виконання несанкціонованих контрактів.
| Вразливість | Опис |
|---------------|-------------|
| Неперевірений ввід | Може дозволити введення шкідливих даних |
| Необмежені параметри | Потенціал для несанкціонованого виконання контракту |
Метод нападу
Зловмисник розгорнув спеціальний смарт-контракт, що складається з 337 рядків коду, призначений для ефективного виконання атаки. Зловмисна адреса отримала два значні Ethereum перекази з децентралізованої біржі, виключно висмоктуючи стейблкойн і конвертуючи його в обгорнутий ефір (WETH).
Анонімізація вкрадених коштів
Після крадіжки зловмисник перевів незаконно отримані кошти на сервіс змішування в блокчейні, щоб анонімізувати фонди. Ця транзакція становила приблизно половину обсягу вхідних операцій сервісу в той день, підкреслюючи важливість порушення.
Ширший контекст крадіжки криптовалюти
Цей інцидент є частиною більшої тенденції злочинів, пов'язаних з [cryptocurrency]. Звіти вказують на те, що за останні п'ять років зловмисники вкрали близько 1,2 мільярда доларів у криптовалютах та інших віртуальних активах, значна частина з яких сталася за один рік.
Важливість безпеки в DeFi
Інцидент з протоколом Rubic підкреслює критичну необхідність надійних заходів безпеки в сфері DeFi. Оскільки індустрія продовжує еволюціонувати, протоколи повинні пріоритетно захищати кошти користувачів шляхом ретельних аудитів смарт-контрактів, безперервного моніторингу та швидких механізмів реагування на потенційні загрози.
Майбутні наслідки для користувачів DeFi
Для користувачів, які взаємодіють з DeFi протоколами, ця подія є яскравим нагадуванням про важливість належної обачності. Користувачі повинні вжити проактивних заходів безпеки, включаючи регулярне відкликання авторизацій контрактів, використання апаратних гаманців для додаткового захисту та постійне інформування про практики безпеки протоколів, з якими вони взаємодіють. Ці кроки є необхідними для захисту активів у мінливому світі децентралізованих фінансів.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Порушення безпеки агрегатора DEX Rubic призвело до втрат користувачів у розмірі 1,4 мільйона доларів.
Розуміння інциденту з протоколом Rubic
У грудні 2022 року кросчейн-протокол децентралізованих фінансів (DeFi) зазнав витоку безпеки, що призвело до втрати приблизно 1,4 мільйона доларів США в коштах користувачів. Інцидент стався, коли один з маршрутних контрактів протоколу був скомпрометований, що призвело до негайної зупинки всіх контрактів, поки ситуація не буде повністю оцінена.
Напад і його наслідки
Ураза дозволила зловмиснику безпосередньо перекачувати кошти з wallets, які авторизували смарт-контракти протоколу. Експерти з безпеки блокчейну виявили, що експлойт став можливим через помилку в додаванні конкретного стейблкоїна до підтримуваних маршрутизаторів, у поєднанні з відсутністю перевірки в критичній функції.
Технічний аналіз вразливості
Аналіз смарт-контракту виявив кілька потенційних вразливостей у постраждалій функції. Перша велика проблема полягала в невалідованих вхідних параметрах, що могли дозволити зловмисникам передавати шкідливі дані, що потенційно призвело б до непередбачуваної поведінки. Друга критична вразливість була пов'язана з необмеженим параметром, який міг би дозволити виконання несанкціонованих контрактів.
| Вразливість | Опис | |---------------|-------------| | Неперевірений ввід | Може дозволити введення шкідливих даних | | Необмежені параметри | Потенціал для несанкціонованого виконання контракту |
Метод нападу
Зловмисник розгорнув спеціальний смарт-контракт, що складається з 337 рядків коду, призначений для ефективного виконання атаки. Зловмисна адреса отримала два значні Ethereum перекази з децентралізованої біржі, виключно висмоктуючи стейблкойн і конвертуючи його в обгорнутий ефір (WETH).
Анонімізація вкрадених коштів
Після крадіжки зловмисник перевів незаконно отримані кошти на сервіс змішування в блокчейні, щоб анонімізувати фонди. Ця транзакція становила приблизно половину обсягу вхідних операцій сервісу в той день, підкреслюючи важливість порушення.
Ширший контекст крадіжки криптовалюти
Цей інцидент є частиною більшої тенденції злочинів, пов'язаних з [cryptocurrency]. Звіти вказують на те, що за останні п'ять років зловмисники вкрали близько 1,2 мільярда доларів у криптовалютах та інших віртуальних активах, значна частина з яких сталася за один рік.
Важливість безпеки в DeFi
Інцидент з протоколом Rubic підкреслює критичну необхідність надійних заходів безпеки в сфері DeFi. Оскільки індустрія продовжує еволюціонувати, протоколи повинні пріоритетно захищати кошти користувачів шляхом ретельних аудитів смарт-контрактів, безперервного моніторингу та швидких механізмів реагування на потенційні загрози.
Майбутні наслідки для користувачів DeFi
Для користувачів, які взаємодіють з DeFi протоколами, ця подія є яскравим нагадуванням про важливість належної обачності. Користувачі повинні вжити проактивних заходів безпеки, включаючи регулярне відкликання авторизацій контрактів, використання апаратних гаманців для додаткового захисту та постійне інформування про практики безпеки протоколів, з якими вони взаємодіють. Ці кроки є необхідними для захисту активів у мінливому світі децентралізованих фінансів.