Penyerang hanya membuat satu tanda tangan, lalu menarik semua FET yang ada di jembatan lintas-chain.

Masalahnya bermula dari kontrak penukaran FET milik Aliansi Super AI. Kontrak ini hanya mengenali satu otorisasi, tetapi tidak melakukan verifikasi ulang apakah token yang diotorisasi tersebut benar-benar terkunci atau dibakar. Penyerang mendapatkan kunci privat di balik tanda tangan itu, lalu membuat sendiri sebuah otorisasi. Dalam satu transaksi, saldo jembatan pun dikosongkan.

Ia menarik 8,72 juta token FET, senilai sekitar 1,54 juta dolar AS. Setelah itu, klaster dompet yang sama menerima 408,5 juta NTX yang baru dicetak, senilai sekitar 463 ribu dolar AS. Jika dijumlahkan, kedua transaksi mencapai sedikit di atas 2 juta dolar, dan harga NTX langsung anjlok 95%.

Awalnya ini hanya celah pada satu proyek, tetapi pada akhirnya menyeret dua proyek sekaligus. Tujuan dua aliran dana itu adalah alamat yang sama, sehingga dua insiden terhubung menjadi satu rangkaian. Aksinya rapi dan cepat—menunjukkan mereka tidak berniat meninggalkan “cerita” apa pun di blockchain.

Kalau dilihat dari sudut pandang lain, ini juga cara bisnis tersebut memberi harga. Pengguna menginginkan hal yang praktis, pihak proyek menginginkan arus trafik; penghematan terjadi pada proses verifikasi yang tidak dilakukan. Pada akhirnya, semua orang yang menyimpan uang di jembatan turut membayar.

Celahnya kecil—bahkan hanya berupa satu pemeriksaan yang seharusnya ditulis tetapi tidak ditulis. Yang mahal adalah posisi celah itu: seluruh saldo jembatan berada tepat di belakang celah tersebut. Jadi, celah kecil sama saja dengan membuka sebuah gerbang besar. Bisnis jembatan ini menghasilkan uang dari “biaya lewat”, tetapi yang dikorbankan justru seluruh aset.

Dalam kode, yang paling mahal tidak pernah baris yang salah ditulis—melainkan baris yang tidak ditulis.

#链上安全 #DeFi