2 Minutės
Senos Rain išmaniosios sutarties pažeidžiamumas, kuria naudojosi kriptokortelių paslaugos, lėmė apie 1,1 mln. USD pavogimą iš kelių Solana pagrindu veikiančių programų. Incidentas smarkiai paveikė neobanką Avici, dėl ko AVICI žetonas per trumpą laiką nukrito iki 49%. Grandinėje atlikta analizė rodo sudėtingą konversijų ir maišymo paslaugų grandinę, kuria plautos pavogtos lėšos.
Padariniai Avici ir Tria
Avici nuostoliai ir žetono kritimas
Apie 500 800 USD, priklausę 1 685 Avici naudotojams, buvo paimta per ataką. AVICI kaina nukrito nuo dienos aukštumos 0,43 USD iki rekordinio žemiausio lygio maždaug 0,217 USD prieš dalinį atsigavimą. Staigus kritimas sutrikdė prekiautojus ir atkreipė dėmesį į likvidumo bei rinkos rizikas, kylančias iš protokolo lygio pažeidžiamumų centralizuotų žetonų projektuose.
Tria vartotojai nukentėjo
Neobankas Tria pranešė, kad 636 jų vartotojai prarado iš viso daugiau nei 430 000 USD. Tiek Avici, tiek Tria įsipareigojo pilnai atlyginti nukentėjusiems klientams, siekdami išsaugoti pasitikėjimą, tačiau tai kelia klausimų dėl ilgalaikių operacinių ir draudimo praktikų kriptokortelių programose.

Kaip vyko išnaudojimas
Pasak Rain, užpuolikas išnaudojo teises, susietas su pasenusia sutarties versija, kuri tvarkė lėšas po kortelės papildymų. Piktnaudžiaudamas pasirašytomis autorizacijomis, užpuolikas pridėjo save kaip užstatų valdytoją ir ištuštino sutartyje esančius balansus. Pavogti stabilūs žetonai buvo konvertuoti į SOL, perkelti į Ethereum tinklą ir galiausiai nukreipti per Tornado Cash, kas apsunkino lėšų susigrąžinimą.
Saugumo pamokos
Rain teigia, kad pažeidžiamumas egzistavo senojoje sutarties versijoje ir kad visos programos, naudojusios tą versiją, buvo atnaujintos. Svarbu, kad vartotojų savarankiškai saugomos piniginės Solana ir Ethereum suderinamuose tinkluose nebuvo kompromituotos; pažeidimas buvo nukreiptas į tarpinę kortelės sutartį, kurioje lėšos buvo laikinai laikomos.
Šis atvejis pabrėžia platesnes DeFi saugumo rizikas: net savarankiškai saugomos paslaugos gali susidurti su naujais atakų paviršiais, kai vartotojų lėšos pervedamos į kortelių infrastruktūras ir trečiųjų šalių išmaniąsias sutartis. Komandos, integruojančios kriptokorteles, stabilias monetas (stablecoin'us) ir išorines paslaugas, turėtų taikyti griežtus sutarties auditų, atnaujinimų kelių bei mažiausio privilegijų principus, kad sumažintų išnaudojimo riziką.
Ką stebėti
Stebėkite oficialius pranešimus iš Rain, Avici ir Tria dėl kompensacijų terminų ir forensinių atnaujinimų. Sekite grandinėje vykstančius pervedimus plautų lėšų ir bet kokius teisėsaugos ar protokolo lygiu imamus veiksmus. Kriptovartotojams incidentas primena, kad būtina žinoti, kur lėšos yra laikomos per negrandines sąveikas, ir praktikuoti atsargų rizikos valdymą DeFi bei kripto mokėjimuose.















Palikti komentarą
Komentarai
Komentarų dar nėra. Būkite pirmas.