BTC/PLN 323,279.00 ▼ -1.24%
BTC/USD 82,735.00 ▼ -1.65%
BTC/ETH 32.242219 0.00%
ETH/PLN 10,026.56 ▼ -1.32%
ETH/USD 2,566.05 ▼ -1.73%
USD/PLN 3.9100 0.00%
BTC/PLN 323,279.00 ▼ -1.24%
BTC/USD 82,735.00 ▼ -1.65%
BTC/ETH 32.242219 0.00%
ETH/PLN 10,026.56 ▼ -1.32%
ETH/USD 2,566.05 ▼ -1.73%
USD/PLN 3.9100 0.00%
defi cyberbezpieczenstwo hacki

Dwie luki, dwa ataki: DeFi znów pod presją

Najpierw zwrot 3,8 mln dolarów po ultimatum, potem wyciek 6 mln z vaultu na Base. DeFi znów pokazuje, jak kosztowne bywają błędy w zabezpieczeniach.

Dwie luki, dwa ataki: DeFi znów pod presją

DeFi pod ostrzałem: dwa incydenty, jeden wniosek

Ostatnie dni przyniosły dwa głośne zdarzenia pokazujące, że w świecie DeFi nie tylko smart contract bugi mogą prowadzić do strat. W jednym przypadku cyberprzestępca zwrócił 3,8 mln dolarów po ultimatum wystosowanym przez zespół projektu. W drugim — vault na Base stracił około 6 mln dolarów po tym, jak do listy dozwolonych pożyczkobiorców dodano złośliwy kontrakt.

Oba incydenty łączy jedno: problem nie leżał wyłącznie w samym protokole, ale w warstwie operacyjnej i zarządzaniu dostępem.

NEAR Intents odzyskuje środki po 48 godzinach

W przypadku NEAR Intents napastnik zwrócił środki jeszcze przed upływem 48-godzinnego terminu, jaki wyznaczył zespół projektu. Według dostępnych danych z puli zniknęło około 3,8 mln dolarów, a analiza on-chain wskazuje, że przelewów dokonano w kilku transzach w nocy z 30 września na 1 października.

Z przekazanych informacji wynika, że:

  • z puli na BNB Chain wypłacono 3 865 000 USDT,
  • transakcje poprzedzono dwoma niewielkimi testami,
  • część środków trafiła do KuCoin, a większość została zamieniona na Bitcoin,
  • około 822 tys. dolarów przeszło przez sam protokół podczas ataku.

Zespół NEAR Intents przekazał, że źródłem problemu był bug w interakcji między warstwą Omni odpowiedzialną za depozyty i wypłaty a głównym smart contractem przechowującym środki. Platforma wstrzymała działanie, zapowiedziała pełną rekompensatę dla użytkowników i zgłosiła sprawę odpowiednim organom.

Co istotne, napastnik miał zostać zidentyfikowany, choć szczegóły nie zostały ujawnione publicznie. Sama decyzja o zwrocie środków nie wyjaśnia jednak, dlaczego do niego doszło.

Base: strata 1 783 wstETH przez zmianę whitelisty

Drugi incydent był bardziej klasycznym przykładem błędu w zarządzaniu uprawnieniami. Vault działający na Base stracił około 1 783 wstETH, czyli równowartość blisko 6 mln dolarów. Nie doszło do wyrafinowanego ataku na sam Aave — problem pojawił się wyżej, w sposobie, w jaki vault zarządzał listą uprawnionych pożyczkobiorców.

W praktyce wydarzyło się to tak:

  1. W krótkim odstępie czasu zatwierdzono dwie zmiany whitelisty.
  2. W efekcie na listę trafił złośliwy kontrakt.
  3. Kontrakt pożyczył aBaswstETH, czyli token potwierdzający depozyt w Aave na Base.
  4. Tokeny przekazano na adres atakującego: 0x0B5126e1bc27C0de77e02e97945760A674EdB034.
  5. Następnie zostały wymienione przez Aave na wstETH.

Atak rozłożył się na sześć wypływów w ciągu około 25 minut. Pierwszy transfer był testowy. Początkowo skala strat była szacowana na około 2,02 mln dolarów, ale po kolejnych transakcjach wzrosła do pełnych 1 783 wstETH.

Multisig zareagował z opóźnieniem

Vault był zarządzany przez 3-of-7 Safe multisig, co oznacza, że do zatwierdzenia zmian potrzebne są podpisy co najmniej trzech z siedmiu wyznaczonych osób. Problem w tym, że ten multisig nie wykonywał żadnej transakcji przez 25 dni, a potem nagle zatwierdził dwie kolejne zmiany w ciągu jednej minuty.

Nie wiadomo, czy doszło do przejęcia kluczy, czy też podpisujący zostali wprowadzeni w błąd. Pewne jest natomiast, że zabrakło odpowiedniego opóźnienia między zmianą whitelisty a momentem, w którym mogła zostać wykorzystana. Gdyby zastosowano timelock, atak nie mógłby nastąpić natychmiast po zatwierdzeniu zmian.

Po ataku w vault nadal znajdowały się aktywa o wartości około 31,7 mln dolarów.

Dlaczego to ważne dla rynku

Te dwa incydenty pokazują, że w kryptowalutach ryzyko nie kończy się na kodzie smart contractów. Równie groźne bywają:

  • błędy w zarządzaniu uprawnieniami,
  • brak timelocka,
  • zbyt szybkie zmiany w konfiguracji,
  • słabe procedury bezpieczeństwa wokół multisigów.

W przypadku NEAR Intents najpoważniejszym pytaniem pozostaje to, czy był to pojedynczy incydent, czy sygnał głębszej słabości infrastruktury cross-chain. Z kolei przy vaultach na Base problemem okazało się nie samo Aave, lecz warstwa, która decydowała, kto może korzystać z depozytów.

Co dalej

W obu sprawach kluczowe będą kolejne raporty techniczne i analiza przepływu środków. W przypadku Base uwagę przyciąga także siedmiodniowe okno rozliczeniowe na moście Lido z Base do Ethereum — to właśnie tam może pojawić się więcej informacji o dalszych ruchach napastnika.

Na razie jedno jest pewne: DeFi wciąż płaci wysoką cenę za każdy błąd w kontroli dostępu i w zarządzaniu operacyjnym.

Video

Udostępnij

Zobacz inne wiadomości