Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыБотыEarnКопитрейдинг
Анализ эксплойта манипуляции оракулом на $700 тыс. выявляет уязвимости в DeFi-хранилищах

Анализ эксплойта манипуляции оракулом на $700 тыс. выявляет уязвимости в DeFi-хранилищах

Посмотреть оригинал
The BlockThe Block2025/03/31 03:01
Автор:By Zack Abrams

Краткий обзор В феврале атака с манипуляцией оракулом затронула DeFi-протоколы в сети Ethereum Layer 2 ZKsync, включая Venus Protocol, который понес убытки в размере $717,000 из-за плохих долгов. Злоумышленник манипулировал обменным курсом обернутого доходного стейблкоина wUSDM от Mountain Protocol, используя флэш-кредит и эксплуатируя уязвимость на основе пожертвований в стандартных токенизированных хранилищах ERC-4626.

Анализ эксплойта манипуляции оракулом на $700 тыс. выявляет уязвимости в DeFi-хранилищах image 0

Недавняя атака на децентрализованные финансы подчеркивает, как уязвимости в стандартной реализации некоторых DeFi-хранилищ могут быть использованы опытным злоумышленником, использующим знакомые инструменты, такие как флэш-кредиты, для манипуляции обменными курсами и введения в заблуждение ценовых оракулов. 

27 февраля злоумышленник осуществил атаку "пожертвования" на основе флэш-кредита, взяв в долг около 4 миллионов долларов у Aave, чтобы использовать токен хранилища ERC-4626 для обернутой доходной стабильной монеты Mountain Protocol, wUSDM, искусственно завысив его внутренний обменный курс. Основная стабильная монета, USDM, обеспечена краткосрочными казначейскими облигациями США.

В рамках атаки пожертвования злоумышленник завысил обменный курс wUSDM с 1.06 до 1.7, затем использовал два аккаунта для самоликвидации на платформе кредитования Venus Protocol. Хотя Venus быстро отреагировала, заморозив рынок, злоумышленник смог получить прибыль около 200,000 долларов, в то время как Venus понесла чистые убытки более 716,000 долларов, согласно подробному отчету, недавно выпущенному фирмой по управлению рисками Chaos Labs. 

"Обе команды внедрили соответствующие экстренные меры — заморозка рынков, корректировка параметров риска и сброс обменного курса," сказал Йони Кесельбренер, глава DeFi в Lightblocks Labs, в интервью The Block. Кесельбренер вносит вклад в инфраструктуру оракулов на eOracle, сети оракулов, разработанной на EigenLayer, которая позволяет интегрировать реальные данные в децентрализованные приложения. 

Атакованное хранилище реализует стандарт ERC-4626 для токенизированных хранилищ, впервые представленный в мае 2022 года, хотя позже хранилища стали популярными. Однако стандарт хранилища "...не включает защитные механизмы против манипулируемых обменных курсов при использовании в кредитных протоколах," согласно отчету. 

Платформа кредитования Euler Finance опубликовала исследовательский отчет о уязвимостях хранилищ ERC-4626 в январе 2024 года, утверждая, что большинство хранилищ не явно реализуют проверки безопасности для предотвращения манипуляции обменными курсами. "Мы ожидаем, что во многих случаях может потребоваться комбинирование двух или более механизмов смягчения для достижения большего эффекта," написали авторы. 

Chaos Labs признала в своем отчете, что стратегии безопасности могли бы предотвратить атаку. "Чтобы смягчить этот вектор атаки, контракты wUSDM могли бы использовать кросс-чейн оракул обменного курса, или, после надлежащего раскрытия информации, Venus внедрила бы меры безопасности для ограничения роста обменного курса," написала Chaos Labs. "Для дальнейшего смягчения этого вектора атаки будет внедрена установка оракула с ограничением роста — такая как механизм CAPO от Aave — для всех активов с доходностью, предотвращая манипуляции через искусственные всплески доходности."

"Это применимо к любому хранилищу [кстати], не только стандартизированному," добавил аккаунт X Curve Finance в ответ на обсуждение уязвимости Кесельбренером.  "Просто распространенная ошибка кредитных платформ." 

Кесельбренер сказал, что стандарт CAPO эффективен, но требует "...дополнительной сложности кода и постоянного управления, чтобы гарантировать, что они не ограничивают законный рост доходности, предотвращая манипуляции." 

"По мере усложнения DeFi нам нужно думать не только о простых ценовых фидах, чтобы понять весь профиль риска активов, которые мы интегрируем," сказал Кесельбренер. "Необходимость в кросс-чейн инфраструктуре оракулов не является недостатком, а дополнительным уровнем безопасности. Специализированные поставщики оракулов также могут внедрять конкретные защитные механизмы, предназначенные для обнаружения и предотвращения этих точных сценариев манипуляции."


0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Крипторынок фиксирует более $1 млрд ежедневных ликвидаций, BTC опускается ниже $100 тыс. после ударов США по Ирану

Кратко: Криптовалютные рынки просели после того, как США объявили о проведении трёх военных ударов по иранским ядерным объектам, что привело к суточным ликвидациям на сумму свыше 1 миллиарда долларов и падению цены биткоина ниже 100 000 долларов впервые за 45 дней. Основную часть ликвидаций составили длинные позиции, а общедоступные данные, вероятно, занижают реальный масштаб ликвидаций. Наибольшее снижение продемонстрировали цены альткоинов, в то время как топ-30 криптовалют по рыночной капитализации удержались лучше остальных. Парламент Ирана

The Block2025/06/23 00:17
Крипторынок фиксирует более $1 млрд ежедневных ликвидаций, BTC опускается ниже $100 тыс. после ударов США по Ирану

Спотовые Ethereum-ETF фиксируют крупнейший за месяц отток средств на фоне падения цены ETH ниже $2 400

Кратко: В пятницу американские спотовые Ethereum-ETF зафиксировали отток средств на сумму более 11 миллионов долларов — это крупнейший показатель с середины мая. Несмотря на оттоки, за июнь совокупный приток в эти ETF составил около 840 миллионов долларов. Спотовые Bitcoin-ETF продолжают привлекать средства, устанавливая новый рекорд по совокупному чистому притоку на протяжении пяти торговых дней подряд.

The Block2025/06/21 22:57
Спотовые Ethereum-ETF фиксируют крупнейший за месяц отток средств на фоне падения цены ETH ниже $2 400

Губернатор Техаса Грег Эбботт подписал закон о стратегическом резерве биткоина

Кратко: Губернатор Техаса Грег Эбботт подписал закон о биткоине, принятый законодательным собранием штата в прошлом месяце, сделав Техас третьим штатом, утвердившим стратегический резерв биткоина на законодательном уровне. Президент Texas Blockchain Council ранее сообщил The Block, что ожидает инвестиций штата в криптовалюту на десятки миллионов долларов.

The Block2025/06/21 22:57
Губернатор Техаса Грег Эбботт подписал закон о стратегическом резерве биткоина

Semler Scientific нанимает ветерана криптоиндустрии и планирует удвоить свои биткоин-активы к концу года

Кратко: По состоянию на 4 июня компания Semler Scientific (SMLR) владеет 4 449 BTC, что по текущим ценам составляет примерно 462 миллиона долларов. Джо Бёрнетт, новый директор по биткоин-стратегии, ранее занимал должность директора по исследованию рынка в Unchained, а также был ведущим аналитиком и менеджером по продукту в Blockware Solutions.

The Block2025/06/19 22:57
Semler Scientific нанимает ветерана криптоиндустрии и планирует удвоить свои биткоин-активы к концу года