DeFi-протоколы Notional Finance 4 қыркүйекте мақсатты шабуылдың құрбаны болды. Шабуылдаушы V1 ескірген смарт-келісімшартындағы критикалық қатені пайдаланып, қамтамасыз етуді тексеру механизмдерін айналып өтіп, айтарлықтай өтімді қаражаттарды шығарып алды.
Осылдықтың мәні
Мәселе типтерді түрлендіру кезінде деректерді дұрыс өңдемеуде болды. Нәтижесінде қамтамасыз етуді аудиттеу кезінде жасанды түрде генерацияланған қарыз нөлдік болып көрсетілді, бұл хакерге нақты жабусыз позицияларды манипуляциялау мүмкіндігін берді. Бұл — legacy-кодтағы архитектуралық кемшіліктер протоколдың жаңа нұсқаларына көшкеннен кейін де шабуыл векторына айналатынының классикалық мысалы.
Эксплойт барысында шабуылдаушы шамамен 69 000 DAI және 1,66 млн USDC шығарып алды. Жалпы залал шамамен $1,7 млн деп бағаланады. Менің қауіпсіздік мониторингімнің деректері бойынша, ұрланған активтер жедел түрде 689 ETH-ке айырбасталып, Tornado Cash миксері арқылы жіберілді, бұл транзакцияларды қадағалауды айтарлықтай қиындатады.
Бұл оқиға DeFi-индустриясының жүйелік проблемасын көрсетеді: уақыт сынынан өткен протоколдардың өзі ескірген деп саналатын кодта жасырылған қателерден сақтандырылмаған. Notional Finance бұрын да қауіпсіздік қиындықтарына тап болған, алайда бұл жағдай барлық буын келісімшарттарды аудиттеу мен қайта тексеру бір реттік шара емес, үздіксіз процесс болуы керек екенін көрсетеді.
Менің кәсіби пікірім: бұл эксплойт — DeFi-дегі өтімділік әрқашан техникалық қарыз тәуекелімен байланысты екенін тағы бір еске салу. Инвесторлар позицияларын әртараптандырып, протокол жаңартуларын мұқият қадағалауы керек, ал командалар — кодтың ескі нұсқаларын форензик-талдауды басымдыққа қоюы тиіс. Нарық мұндай оқиғаларға сақтандыру қорларына қойылатын талаптарды арттыру арқылы жауап берді, бірақ бұл жеткіліксіз.