Порушення безпеки агрегатора DEX Rubic призвело до втрат користувачів у розмірі 1,4 мільйона доларів.

Розуміння інциденту з протоколом Rubic

У грудні 2022 року кросчейн-протокол децентралізованих фінансів (DeFi) зазнав витоку безпеки, що призвело до втрати приблизно 1,4 мільйона доларів США в коштах користувачів. Інцидент стався, коли один з маршрутних контрактів протоколу був скомпрометований, що призвело до негайної зупинки всіх контрактів, поки ситуація не буде повністю оцінена.

Напад і його наслідки

Ураза дозволила зловмиснику безпосередньо перекачувати кошти з wallets, які авторизували смарт-контракти протоколу. Експерти з безпеки блокчейну виявили, що експлойт став можливим через помилку в додаванні конкретного стейблкоїна до підтримуваних маршрутизаторів, у поєднанні з відсутністю перевірки в критичній функції.

Технічний аналіз вразливості

Аналіз смарт-контракту виявив кілька потенційних вразливостей у постраждалій функції. Перша велика проблема полягала в невалідованих вхідних параметрах, що могли дозволити зловмисникам передавати шкідливі дані, що потенційно призвело б до непередбачуваної поведінки. Друга критична вразливість була пов'язана з необмеженим параметром, який міг би дозволити виконання несанкціонованих контрактів.

| Вразливість | Опис | |---------------|-------------| | Неперевірений ввід | Може дозволити введення шкідливих даних | | Необмежені параметри | Потенціал для несанкціонованого виконання контракту |

Метод нападу

Зловмисник розгорнув спеціальний смарт-контракт, що складається з 337 рядків коду, призначений для ефективного виконання атаки. Зловмисна адреса отримала два значні Ethereum перекази з децентралізованої біржі, виключно висмоктуючи стейблкойн і конвертуючи його в обгорнутий ефір (WETH).

Анонімізація вкрадених коштів

Після крадіжки зловмисник перевів незаконно отримані кошти на сервіс змішування в блокчейні, щоб анонімізувати фонди. Ця транзакція становила приблизно половину обсягу вхідних операцій сервісу в той день, підкреслюючи важливість порушення.

Ширший контекст крадіжки криптовалюти

Цей інцидент є частиною більшої тенденції злочинів, пов'язаних з [cryptocurrency]. Звіти вказують на те, що за останні п'ять років зловмисники вкрали близько 1,2 мільярда доларів у криптовалютах та інших віртуальних активах, значна частина з яких сталася за один рік.

Важливість безпеки в DeFi

Інцидент з протоколом Rubic підкреслює критичну необхідність надійних заходів безпеки в сфері DeFi. Оскільки індустрія продовжує еволюціонувати, протоколи повинні пріоритетно захищати кошти користувачів шляхом ретельних аудитів смарт-контрактів, безперервного моніторингу та швидких механізмів реагування на потенційні загрози.

Майбутні наслідки для користувачів DeFi

Для користувачів, які взаємодіють з DeFi протоколами, ця подія є яскравим нагадуванням про важливість належної обачності. Користувачі повинні вжити проактивних заходів безпеки, включаючи регулярне відкликання авторизацій контрактів, використання апаратних гаманців для додаткового захисту та постійне інформування про практики безпеки протоколів, з якими вони взаємодіють. Ці кроки є необхідними для захисту активів у мінливому світі децентралізованих фінансів.

RBC-3.19%
ETH-3.02%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити