Wieder einmal wurde ein DeFi-Protokoll durch eine „Trust Vulnerability“ durchlöchert.
Summer.fi-Transaktionen wurden um rund 6,1 Millionen US-Dollar erleichtert: Der Angriff ist sehr lehrbuchmäßig:
Der Angreifer nahm einen Flash-Loan in Höhe von 65,40 Millionen USDC + 1 Million USDT auf, zahlte zunächst ordnungsgemäß 64,80 Millionen USDC bei Fleet Commander ein und erhielt dafür Anteile; der entscheidende Schritt bestand darin, die SiloVault-Anteile direkt in den von Silo Finance verwalteten Strategie-Contract Ark zu übertragen, wodurch man den Einzahlungs-Entry umgeht und Arks Buchbestand hart von 0 auf 7,14 Millionen US-Dollar „aufpumpt“.
Und Fleet Commander vertraute bei der Berechnung von totalAssets tatsächlich einfach dem von Ark gemeldeten Rohsaldo, ohne irgendeinen internen Abgleich durchzuführen. Durch die Aufblähung war der Anteilwert überhöht; der Angreifer löste daraufhin 71 Millionen USDC ein und verschwand, mit einem Nettogewinn von 6,1 Millionen – die gesamte Aktion wurde in einer einzigen Transaktion erledigt.
Onchain Lens ordnet den Vorgang als „Cross-Contract ERC-4626 Donation Attack“ ein. Das Problem liegt nicht im Flash-Loan und auch nicht im ERC-4626-Standard selbst, sondern darin, dass das Tresor-Contract die selbst gemeldeten Bestände externer Strategie-Contracts als Wahrheit behandelt.
Die Lehre für die Branche ist ziemlich konkret:
· Ein Tresor muss für Strategie-Assets eine unabhängige Buchführung oder eine Obergrenzenprüfung haben; die Strategie darf nicht „selbst bestimmen“
· Jede Route, bei der „einfach eine Direktübertragung den Buchhaltungszustand ändert“, ist eine Angriffsfläche
· Bei Renditeprotokollen mit verschachtelten Mehrfach-Contracts muss das Audit Cross-Contract-Invarianten abdecken – nicht nur die Logik eines einzelnen Contracts
So schön die Zinseszins-Erzählung in DeFi auch ist: Auf der Ebene darunter gilt nach wie vor „Code ist Vertrauen“. Diesmal wurden 6,1 Millionen verloren; beim nächsten Mal könnten es neunstellige Beträge sein.
#DeFi #SummerFi #智能合约安全
Summer.fi-Transaktionen wurden um rund 6,1 Millionen US-Dollar erleichtert: Der Angriff ist sehr lehrbuchmäßig:
Der Angreifer nahm einen Flash-Loan in Höhe von 65,40 Millionen USDC + 1 Million USDT auf, zahlte zunächst ordnungsgemäß 64,80 Millionen USDC bei Fleet Commander ein und erhielt dafür Anteile; der entscheidende Schritt bestand darin, die SiloVault-Anteile direkt in den von Silo Finance verwalteten Strategie-Contract Ark zu übertragen, wodurch man den Einzahlungs-Entry umgeht und Arks Buchbestand hart von 0 auf 7,14 Millionen US-Dollar „aufpumpt“.
Und Fleet Commander vertraute bei der Berechnung von totalAssets tatsächlich einfach dem von Ark gemeldeten Rohsaldo, ohne irgendeinen internen Abgleich durchzuführen. Durch die Aufblähung war der Anteilwert überhöht; der Angreifer löste daraufhin 71 Millionen USDC ein und verschwand, mit einem Nettogewinn von 6,1 Millionen – die gesamte Aktion wurde in einer einzigen Transaktion erledigt.
Onchain Lens ordnet den Vorgang als „Cross-Contract ERC-4626 Donation Attack“ ein. Das Problem liegt nicht im Flash-Loan und auch nicht im ERC-4626-Standard selbst, sondern darin, dass das Tresor-Contract die selbst gemeldeten Bestände externer Strategie-Contracts als Wahrheit behandelt.
Die Lehre für die Branche ist ziemlich konkret:
· Ein Tresor muss für Strategie-Assets eine unabhängige Buchführung oder eine Obergrenzenprüfung haben; die Strategie darf nicht „selbst bestimmen“
· Jede Route, bei der „einfach eine Direktübertragung den Buchhaltungszustand ändert“, ist eine Angriffsfläche
· Bei Renditeprotokollen mit verschachtelten Mehrfach-Contracts muss das Audit Cross-Contract-Invarianten abdecken – nicht nur die Logik eines einzelnen Contracts
So schön die Zinseszins-Erzählung in DeFi auch ist: Auf der Ebene darunter gilt nach wie vor „Code ist Vertrauen“. Diesmal wurden 6,1 Millionen verloren; beim nächsten Mal könnten es neunstellige Beträge sein.
#DeFi #SummerFi #智能合约安全