Hack ini bukanlah kesalahan teknis, melainkan serangan rekayasa sosial yang sangat canggih.

Para penyerang berhasil membuat anggota multisig menandatangani transaksi jahat, mendapatkan kontrol atas protokol, mendaftarkan token palsu sebagai jaminan, dan menguras $285M dalam hitungan menit.

Pelajarannya: di DeFi, keamanan tidak lagi bergantung hanya pada kode, tetapi pada validasi manusia dari setiap tanda tangan.

Bagaimana serangan dijalankan (langkah demi langkah)

1. -Persiapan (minggu atau bulan sebelumnya)

Para penyerang menciptakan identitas palsu dan mendapatkan kepercayaan dari tim.

Bahkan ada kontak nyata (bukan hanya online).

Secara paralel:

Mereka menciptakan token palsu bernama CarbonVote (CVT)

Mereka mensimulasikan harga dengan wash trading

Hasil: tampak seperti aset yang sah

2. - Manipulasi tanda tangan (titik kritis)

Mereka menipu anggota multisig untuk menandatangani transaksi 'normal'

Tapi tanda tangan itu memiliki otorisasi tersembunyi

- Ini memberi mereka kontrol administratif atas protokol

3. - Serangan terakhir (1 April)

Sekali sudah mengendalikan:

Mereka mencantumkan token palsu (CVT) sebagai kolateral yang valid

Mereka mendepositkan ratusan juta ke dalam token palsu itu

Sistem menerimanya seolah-olah itu uang nyata

Kemudian:

Mereka mengeksekusi 31 penarikan masif dalam hitungan menit

Mereka mengeluarkan aset nyata dari protokol

4. - Pencucian uang

Mereka mengubah dana dengan cepat

Mereka memindahkan dari Solana ke Ethereum

Mereka menyulitkan pemulihan