Dwie luki, dwa ataki: DeFi znów pod presją
Najpierw zwrot 3,8 mln dolarów po ultimatum, potem wyciek 6 mln z vaultu na Base. DeFi znów pokazuje, jak kosztowne bywają błędy w zabezpieczeniach.
DeFi pod ostrzałem: dwa incydenty, jeden wniosek
Ostatnie dni przyniosły dwa głośne zdarzenia pokazujące, że w świecie DeFi nie tylko smart contract bugi mogą prowadzić do strat. W jednym przypadku cyberprzestępca zwrócił 3,8 mln dolarów po ultimatum wystosowanym przez zespół projektu. W drugim — vault na Base stracił około 6 mln dolarów po tym, jak do listy dozwolonych pożyczkobiorców dodano złośliwy kontrakt.
Oba incydenty łączy jedno: problem nie leżał wyłącznie w samym protokole, ale w warstwie operacyjnej i zarządzaniu dostępem.
NEAR Intents odzyskuje środki po 48 godzinach
W przypadku NEAR Intents napastnik zwrócił środki jeszcze przed upływem 48-godzinnego terminu, jaki wyznaczył zespół projektu. Według dostępnych danych z puli zniknęło około 3,8 mln dolarów, a analiza on-chain wskazuje, że przelewów dokonano w kilku transzach w nocy z 30 września na 1 października.
Z przekazanych informacji wynika, że:
- z puli na BNB Chain wypłacono 3 865 000 USDT,
- transakcje poprzedzono dwoma niewielkimi testami,
- część środków trafiła do KuCoin, a większość została zamieniona na Bitcoin,
- około 822 tys. dolarów przeszło przez sam protokół podczas ataku.
Zespół NEAR Intents przekazał, że źródłem problemu był bug w interakcji między warstwą Omni odpowiedzialną za depozyty i wypłaty a głównym smart contractem przechowującym środki. Platforma wstrzymała działanie, zapowiedziała pełną rekompensatę dla użytkowników i zgłosiła sprawę odpowiednim organom.
Co istotne, napastnik miał zostać zidentyfikowany, choć szczegóły nie zostały ujawnione publicznie. Sama decyzja o zwrocie środków nie wyjaśnia jednak, dlaczego do niego doszło.
Base: strata 1 783 wstETH przez zmianę whitelisty
Drugi incydent był bardziej klasycznym przykładem błędu w zarządzaniu uprawnieniami. Vault działający na Base stracił około 1 783 wstETH, czyli równowartość blisko 6 mln dolarów. Nie doszło do wyrafinowanego ataku na sam Aave — problem pojawił się wyżej, w sposobie, w jaki vault zarządzał listą uprawnionych pożyczkobiorców.
W praktyce wydarzyło się to tak:
- W krótkim odstępie czasu zatwierdzono dwie zmiany whitelisty.
- W efekcie na listę trafił złośliwy kontrakt.
- Kontrakt pożyczył aBaswstETH, czyli token potwierdzający depozyt w Aave na Base.
- Tokeny przekazano na adres atakującego: 0x0B5126e1bc27C0de77e02e97945760A674EdB034.
- Następnie zostały wymienione przez Aave na wstETH.
Atak rozłożył się na sześć wypływów w ciągu około 25 minut. Pierwszy transfer był testowy. Początkowo skala strat była szacowana na około 2,02 mln dolarów, ale po kolejnych transakcjach wzrosła do pełnych 1 783 wstETH.
Multisig zareagował z opóźnieniem
Vault był zarządzany przez 3-of-7 Safe multisig, co oznacza, że do zatwierdzenia zmian potrzebne są podpisy co najmniej trzech z siedmiu wyznaczonych osób. Problem w tym, że ten multisig nie wykonywał żadnej transakcji przez 25 dni, a potem nagle zatwierdził dwie kolejne zmiany w ciągu jednej minuty.
Nie wiadomo, czy doszło do przejęcia kluczy, czy też podpisujący zostali wprowadzeni w błąd. Pewne jest natomiast, że zabrakło odpowiedniego opóźnienia między zmianą whitelisty a momentem, w którym mogła zostać wykorzystana. Gdyby zastosowano timelock, atak nie mógłby nastąpić natychmiast po zatwierdzeniu zmian.
Po ataku w vault nadal znajdowały się aktywa o wartości około 31,7 mln dolarów.
Dlaczego to ważne dla rynku
Te dwa incydenty pokazują, że w kryptowalutach ryzyko nie kończy się na kodzie smart contractów. Równie groźne bywają:
- błędy w zarządzaniu uprawnieniami,
- brak timelocka,
- zbyt szybkie zmiany w konfiguracji,
- słabe procedury bezpieczeństwa wokół multisigów.
W przypadku NEAR Intents najpoważniejszym pytaniem pozostaje to, czy był to pojedynczy incydent, czy sygnał głębszej słabości infrastruktury cross-chain. Z kolei przy vaultach na Base problemem okazało się nie samo Aave, lecz warstwa, która decydowała, kto może korzystać z depozytów.
Co dalej
W obu sprawach kluczowe będą kolejne raporty techniczne i analiza przepływu środków. W przypadku Base uwagę przyciąga także siedmiodniowe okno rozliczeniowe na moście Lido z Base do Ethereum — to właśnie tam może pojawić się więcej informacji o dalszych ruchach napastnika.
Na razie jedno jest pewne: DeFi wciąż płaci wysoką cenę za każdy błąd w kontroli dostępu i w zarządzaniu operacyjnym.