Bayangkan saja Anda berkedip, lalu lenyap $7,8M—ya, ini bukan lelucon, itu terjadi hari ini
$7,8M tersebut disimpan di wallet multi signature
Safe itu sendiri tidak diretas
Kunci pemiliknya tidak dibobol
Kelp tidak mengalami insolven
Jadi, bagaimana uangnya bisa hilang?
Seorang pengguna mengaktifkan tumpukan automasi/modul yang dapat memindahkan dana tanpa perlu tanda tangan multisig baru setiap kali. Salah satu komponen di dalamnya membuka jalur otorisasi yang berbahaya.
Seorang penyerang menemukannya.
Dalam waktu kira-kira 24 detik, mereka menerapkan token yang tidak bernilai, membuat pool Uniswap v4 dengan jaminan rsETH, dan menyiapkan pengambilan dana.
Lalu memepool ikut masuk ke panggung
Seorang searcher bernama “Yoink” menyalin transaksi yang menguntungkan, memasukkannya ke blok #1, dan mengamankan sekitar 2.900 rsETH senilai kira-kira $7,8M sebelum eksploit aslinya sempat berhasil
Itu menciptakan situasi yang bahkan lebih aneh
Penyerang kehilangan uang yang mereka coba curi
Tapi searcher yang front-run eksploit itu justru mendapatkan asetnya
Dan tidak, itu tidak otomatis membuat Yoink sebagai whitehat. Dana tidak dikembalikan ke korban, dan Yoink kemudian melikuidasi tambahan jaminan dari posisi yang sama
Pelajaran yang lebih besar bagi pengguna kripto jauh lebih tidak nyaman:
Multisig bisa memiliki keamanan pemilik yang kuat, tetapi tetap membawa izin berbahaya yang diberikan oleh pemilik.
Setiap modul, router, keeper, dan kontrak automasi memperluas permukaan serangan.
Blockchain mungkin bekerja persis seperti yang dirancang.
Model izin Anda masih bisa rusak.
Bagian itulah yang biasanya baru disadari orang setelah jutaan lenyap.
#btc #ETH #FedRateWatch #doge #bnb $BTC $ETH $BNB
$7,8M tersebut disimpan di wallet multi signature
Safe itu sendiri tidak diretas
Kunci pemiliknya tidak dibobol
Kelp tidak mengalami insolven
Jadi, bagaimana uangnya bisa hilang?
Seorang pengguna mengaktifkan tumpukan automasi/modul yang dapat memindahkan dana tanpa perlu tanda tangan multisig baru setiap kali. Salah satu komponen di dalamnya membuka jalur otorisasi yang berbahaya.
Seorang penyerang menemukannya.
Dalam waktu kira-kira 24 detik, mereka menerapkan token yang tidak bernilai, membuat pool Uniswap v4 dengan jaminan rsETH, dan menyiapkan pengambilan dana.
Lalu memepool ikut masuk ke panggung
Seorang searcher bernama “Yoink” menyalin transaksi yang menguntungkan, memasukkannya ke blok #1, dan mengamankan sekitar 2.900 rsETH senilai kira-kira $7,8M sebelum eksploit aslinya sempat berhasil
Itu menciptakan situasi yang bahkan lebih aneh
Penyerang kehilangan uang yang mereka coba curi
Tapi searcher yang front-run eksploit itu justru mendapatkan asetnya
Dan tidak, itu tidak otomatis membuat Yoink sebagai whitehat. Dana tidak dikembalikan ke korban, dan Yoink kemudian melikuidasi tambahan jaminan dari posisi yang sama
Pelajaran yang lebih besar bagi pengguna kripto jauh lebih tidak nyaman:
Multisig bisa memiliki keamanan pemilik yang kuat, tetapi tetap membawa izin berbahaya yang diberikan oleh pemilik.
Setiap modul, router, keeper, dan kontrak automasi memperluas permukaan serangan.
Blockchain mungkin bekerja persis seperti yang dirancang.
Model izin Anda masih bisa rusak.
Bagian itulah yang biasanya baru disadari orang setelah jutaan lenyap.
#btc #ETH #FedRateWatch #doge #bnb $BTC $ETH $BNB
