Thetanuts Finance: $2,1 млн көлеміндегі ескірген қойманы бұзу және қаражатты қайтару
DeFi-протоколы Thetanuts Finance шабуылға ұшырады. Шабуылдаушы ұзақ уақыт бойы пайдаланылмаған келісімшарттан шамамен $2,1 млн шығарып алды. Алайда блокчейн-аналитиктердің мәліметінше, соманың барлығы дерлік қайтарылды.
Бұл оқиға протокол бірнеше жыл бұрын пайдалануды тоқтатқан ескі қоймаға әсер етті. Thetanuts компаниясы бұл келісімшарттың ағымдағы өнімдермен және белсенді инфрақұрылыммен байланысы жоқ екенін атап өтті. Бұл маңызды мәлімет, өйткені ол қолданыстағы өтімділік пулдарының пайдаланушыларының алаңдаушылығын азайтады.
Шабуыл қалай болды
Қауіпсіздік мамандары алғашқы дабыл қақты. SlowMist тобы смарт-келісімшарттың ішкі минт функциясындағы бүтін санды бөлу қатесінен осалдық пайда болғанын анықтады. Депозиттерді есептеу кезіндегі дөңгелектеу ерекшеліктеріне байланысты формула нөлді көрсете бастады. Бұл хакерге шектеусіз мөлшерде токендерді әуеден соғуға мүмкіндік берді.
PeckShield деректері бойынша, шабуылдаушы $105 000 USDC-ны шамамен 60 ETH-ға айырбастады. Талдау кезінде оның әмиянында шамамен $34 000 тұратын опциондық токендер әлі де болды. Алайда, ерекше назар аударарлығы, «ақ хакерлер» ұрланған қаражаттың шамамен $2 млн-ын қайтарды. Бұл шабуыл баунти аулау немесе активтерді құтқару бойынша үйлестірілген қауымдастық әрекеттерінің бөлігі болуы мүмкін екенін көрсетеді.
Thetanuts тобы жағдайға жария түрде түсініктеме берді: «Біздің алғашқы талдауымыз бұл біз бұрыннан жұмысын тоқтатқан ескі қойма екенін көрсетеді. Бұл оқиға қолданыстағы смарт-келісімшарттармен және ағымдағы өнімдермен ешқандай байланысы жоқ. Мәліметтерді анықтағаннан кейін біз егжей-тегжейлі есеп жариялаймыз».
Ұмытылған келісімшарттарға шабуылдар үрдісі
Thetanuts оқиғасы — ұмытылған немесе ескірген смарт-келісімшарттарға жасалған алаңдатарлық шабуылдар сериясының бір бөлігі. Қолдау тоқтатылғаннан кейін де мұндай келісімшарттар жиі жұмыс істей береді, «баяу әрекет ететін миналар» болып қалады. Бұған дейін біз Aztec Connect-тен шамамен $2,1 млн және Raydium өтімділік пулдарынан шамамен $1,3 млн шығарылған ұқсас жағдайларды байқадық.
Менің пікірім: Бұл оқиға бүкіл индустрияға аудиттің және ескірген келісімшарттардан қаражатты уақтылы шығарудың маңыздылығын тағы бір рет еске салады. DeFi-протоколдары ескі қоймаларды қолдауды тоқтатумен ғана шектелмей, оларды «жою» немесе толық бұғаттау рәсімдерін енгізуі керек. Әйтпесе, хакерлер «цифрлық өліктерді» аулайтын осындай эксплойттердің толқынын көру қаупі бар.