▼ Bear
Vaikutus
99 · Korkea
Maya Protocol -ohjelmistossa havaittiin kuusi haavoittuvuutta, joita hyödynnettiin hakkeroinnissa, mikä aiheutti 1,7 miljardin wonin vahingon ja johti verkoston toiminnan keskeytymiseen
CACAOBTC
Decrypt · Aug 19, 08:22 PMNäytä lähde ↗
Maya Protocol, joka on hajautettu likviditeettiverkosto, joutui massiivisen hakkeroinnin kohteeksi, jossa hyväksikäytettiin kuutta samanaikaista ohjelmistovirhettä. Hyökkäyksen seurauksena varastettiin noin 1,65 miljoonan dollarin arvosta kryptovaluuttoja, ja MAYAChain-verkko jouduttiin sulkemaan kokonaan. Perustaja AaluxxMyth (jäljempänä Maya) totesi X:ssä (entinen Twitter) julkaisussa: "Tätä ei voi kaunistella. On todennäköistä, että noin 20 BTC:tä (1,4 miljoonaa dollaria) sekä muita varoja (noin 300 000 dollaria) on varastettu.".
Tiimin julkaiseman jälkianalyysiraportin mukaan hyökkääjä suoritti koko hyökkäysketjun yhdellä MsgDeposit-transaktiolla, joka koostui 23 viestistä. Tarkemmin sanottuna hyökkääjä käynnisti vääriä "varkaus"-ilmoituksia laukaisevan logiikan, mikä johti rajattoman määrän "slash"-tukia sisältävän transaktion kautta CACAO-varojen keinotekoiseen kasvattamiseen matalan likviditeetin poolissa, nostaen sen saldon 4,945 miljoonaan CACAO:hon. Tämän jälkeen hyökkääjä osallistui paisunneeseen pooliin likviditeetin tarjoajana (LP), hankki 99,93 %:n osuuden ja nosti välittömästi 4,887 miljoonaa CACAO:ta.
Hyökkääjän CACAO-tokenien vaihtaminen Bitcoiniksi johti CACAO:n hinnan jyrkkään laskuun, noin 89 prosenttia. Tämän seurauksena MAYAChainin kokonaislikviditeettivarojen arvo laski noin 1,09 miljoonaa dollaria. Arvioidut kokonaisvahingot ovat noin 1,65 miljoonaa dollaria, joista 1,36 miljoonaa dollaria (mukaan lukien 20,83 BTC) siirrettiin ulkoisiin lohkoketjuihin, kun taas loput noin 291 000 dollaria jäivät edelleen lohkoketjuun.
Tiimin mukaan kyseiset kuusi virhettä eivät olleet havaittavissa kolmeen tai neljään vuoteen, vaikka ne olivat käyneet läpi tietoturva-auditointiyritys Halbornin ja Fable 5:n auditoinnit. Maya totesi, että "aggressiivisempaa lähestymistapaa on käytettävä löytääkseen erittäin yksinkertaisia koodirakenteita", ja hän ilmoitti vahvistavansa koko koodin tarkastusjärjestelmän. Tiimi lisäsi, että he eivät vielä ole selvillä siitä, onko tekoälyä käytetty hyökkäyksessä.
Maya Protocol vaati varojen palauttamista ja lupasi julkistaa hyökkääjän Bitcoin-osoitteen sekä tarjota palkkion virheiden ilmoittamisesta. Jos varoja ei palauteta, tiimi aikoo kerätä noin 20 BTC:tä itse, esimerkiksi Aztec Chain -investointien ja muiden keinojen avulla, ja käyttää varoja korvaamaan vahingot, jotka ovat kohdistuneet likviditeettipooliin.
Tämä tapaus on yksi viimeaikaisista suurista DeFi-hyökkäyksistä. Huhtikuussa noin 292 miljoonaa dollaria varastettiin KelpDAO:n cross-chain -sillasta sosiaalisen manipuloinnin avulla. Heinäkuussa Arbitrum-pohjainen Ostium-perpetuaalikauppapaikka kärsi noin 18 miljoonan dollarin vahingon, kun hyökkääjät varastivat oraakkelin allekirjoitusavaimen. Lisäksi AFX Tradessa varastettiin noin 24 miljoonaa dollaria USDC-sillille kohdistuvan hyökkäyksen seurauksena.
AI:n tiivistämä sisältö. Lue koko artikkeli lähteestä.