▼ Bear
Dopad
99 · Vysoký
Maya Protocol: Zneužití 6 chyb vedlo k hackování a škodám ve výši 1,7 miliardy korun, přičemž došlo k přerušení provozu sítě
CACAOBTC
Decrypt · Aug 19, 08:22 PMZobrazit zdroj ↗
Síť pro správu likvidity Maya Protocol, která využívá technologie cross-chain, čelila rozsáhlému hackerskému útoku, při kterém byly zneužity celkem šest softwarových chyb. V důsledku útoku byly odcizeny kryptoměny v hodnotě přibližně 1,65 milionu dolarů a provoz sítě MAYAChain byl dočasně zastaven. Zakladatel společnosti, AaluxxMyth (dále jen Maya), na platformě X (dříve Twitter) uvedl: "Neexistuje způsob, jak tuto situaci zlehčovat. Je velmi pravděpodobné, že byly odcizeny přibližně 20 BTC (1,4 milionu dolarů) a další aktiva v hodnotě přibližně 300 000 dolarů.".
Podle zprávy o následné analýze, kterou tým zveřejnil, útočník provedl celý útok pomocí jediné transakce typu MsgDeposit, která obsahovala 23 zpráv. Konkrétně, útočník aktivoval falešnou logiku detekce „krádeže“, což vedlo k umělému navýšení zůstatku tokenů CACAO v poolu s nízkou likviditou o 4,945 milionů kusů prostřednictvím neomezených odměn za staking. Následně se útočník zapojil do tohoto nafouknutého poolu jako poskytovatel likvidity (LP), získal 99,93% podíl a okamžitě vybral 4,887 milionů tokenů CACAO.
Během procesu, kdy útočník vyměňoval odcizené tokeny CACAO za bitcoiny a další kryptoměny, cena CACAO prudce klesla o přibližně 89 %. V důsledku toho celková hodnota likvidních rezerv sítě MAYAChain klesla přibližně o 1,09 milionu dolarů. Celková škoda se odhaduje na přibližně 1,65 milionu dolarů, z nichž 1,36 milionu dolarů (včetně 20,83 BTC) bylo převedeno do externích blockchainů, zatímco zbývajících přibližně 291 000 dolarů zůstalo v rámci blockchainu.
Tým uvedl, že i přes bezpečnostní audity provedené firmami Halborn a Fable 5, tyto 6 chyb zůstaly neodhaleny po dobu 3 až 4 let. Maya uvedla, že je nutné přijmout agresivnější přístup k odhalování i těch nejjednodušších chyb v kódu a že plánují posílit celý systém kontroly kódu. Tým také dodal, že zatím není známo, zda byly tyto chyby zneužity k útokům.
Maya Protocol vyzvala k vrácení finančních prostředků za předpokladu, že útočník zveřejní svou bitcoinovou adresu a bude poskytována odměna za nahlášení chyb. V případě, že k vrácení nedojde, tým uvedl, že plánuje získat přibližně 20 BTC prostřednictvím investic do sítě Aztec a dalších zdrojů, a tyto prostředky použije k doplnění likvidních fondů, které utrpěly škodu.
Tento incident je jedním z řady nedávných velkých útoků na decentralizované finance (DeFi). V dubnu došlo k úniku přibližně 292 milionů dolarů v důsledku sociálního inženýrství na cross-chain mostě KelpDAO. V červenci pak byla společnost Ostium, burza perpetuálních kontraktů postavená na Arbitrum, zasažena útokem, při kterém útočníci získali klíč pro ověřování dat od orákula, což způsobilo škodu přibližně 18 milionů dolarů. Následně, u společnosti AFX Trade, došlo k úniku přibližně 24 milionů dolarů v důsledku útoku zaměřeného na USDC bridge.
Obsah shrnutý AI. Celý článek si přečtěte u zdroje.