DeFi-протоколы Notional Finance мақсатты шабуылдың құрбаны болды, нәтижесінде шабуылдаушы шамамен $1,7 млн сомасындағы қаражатты шығарып алды. Оқиға 4 қыркүйекте болды, оның себебі платформаның бірінші нұсқасындағы (V1) ескірген смарт-контрактіндегі сыни қате болды.
Осы осалдықтың мәні типтерді түрлендіру кезінде деректерді дұрыс өңдемеуде болды. Осыған байланысты қамтамасыз етуді тексеру кезінде жасанды түрде жасалған қарыз жүйеде нөлдік болып көрсетілді. Мұндай баг хакерге протокол логикасын манипуляциялауға және активтерді тексеру механизмдерін айналып өтуге мүмкіндік берді, бұл ақыр соңында ликвидтілікті рұқсатсыз шығаруға әкелді.
Менің деректерім бойынша, CertiK командасын қоса алғанда, тәуелсіз қауіпсіздік сарапшыларымен расталған, ұрланған қаражат шамамен 69 000 DAI және 1,66 млн USDC қамтыды. Бұл ұзақ уақыт жұмыс істеп келе жатқан протоколдардың да, егер олардың кодтық базасы тұрақты аудит пен жаңартудан өтпесе, жасырын тәуекелдерді алып жүре алатынының классикалық мысалы.
Шабуыл аяқталғаннан кейін шабуылдаушы ұрланған стейблкоиндерді шамамен 689 ETH-ке айырбастады. Әрі қарай активтер Tornado Cash миксері арқылы жіберілді — бұл осындай схемаларда транзакция іздерін жасырудың стандартты құралы. Бұл қаражатты қайтаруды екіталай етеді, ал хакердің жеке басын анықтауды өте қиындатады.
Бұл жағдай DeFi-дегі жүйелік мәселені көрсетеді: көптеген жобалар қазіргі заманғы қауіпсіздік стандарттарына сәйкес келмейтін legacy-контрактілерді қолдануды жалғастыруда. Менің тәжірибемде бұл смарт-контрактінің ескі нұсқасы әлсіз буынға айналып, жаңа нұсқаларды қорғау жөніндегі барлық күш-жігерді жоққа шығаратын алғашқы оқиға емес. Notional Finance V1-контрактілерін алдын ала деактивациялауы немесе оларды мәжбүрлі жаңартуы керек еді.
Инвесторлар үшін бұл — тәуекелдерді әртараптандырудың және олар қаражат салатын протоколдардың архитектурасын мұқият зерттеудің маңыздылығы туралы тағы бір ескерту, әсіресе платформа бір уақытта смарт-контрактілердің бірнеше буынымен жұмыс істейтін болса.