あなたの「分散型」プロトコルは今夜、あなたの資金を盗むことができます。そして、それは合法です。
ほとんどのDeFiプロトコルは、マルチシグまたは管理者ウォレットによって制御されるアップグレード可能なスマートコントラクトを持っています。少数の開発者のグループ、またはハッキングされたキー1つで、コードを変更したり、資金を引き出したり、資産を凍結したりすることができます。
ユーザーはコードが法であると思っています。しかし、それは違います。
上位のDeFiプロトコルの60%以上は、完全なアップグレード制御を持つ管理者キーを依然として持っています。つまり、ほんの少数の人々がいつでも契約をオーバーライドできるということです。
攻撃の仕組みは以下の通りです:
1. プロジェクトがアップグレード可能なスマートコントラクトをデプロイします。
2. 彼らはコードを変更できる管理者キーを保持しています。
3. キーが危険にさらされるか、
チームが反乱を起こします。
4. 悪意のあるコードがデプロイされ、資金が引き出されます。
これは理論的なリスクではありません。実際に起こっています。
自分を守る方法:
· プロトコルがタイムロックを使用しているか確認してください。これにより、管理者のアクションが遅延し、ユーザーに反応する時間が与えられます。
· 管理者がマルチシグであることを確認し、単一のウォレットではないことを確認してください。署名者が多いほど安全性が高まります。
· 放棄されたまたは燃やされた管理者キーを探してください。これは契約が本当に不変であることを意味します。
· Etherscanで契約を読みましょう。プロキシパターンを使用している場合は注意が必要です。
· 情報を常に把握してください。すべてに疑問を持ちましょう。
もし誰が管理者キーを制御しているか確認できない場合、あなたの資金は安全ではありません。
あなたのプロトコルに管理者コントロールがあるか確認したことがありますか?
#defi #security #AdminKeys #BinanceSquareFamily #cryptoeducation $ETH $ARB $OP