ハッカーが複数のフラッシュローンを連鎖させて、1億3000万ドル規模の数学的エクスプロイトを実行した。
2021年10月、分散型貸付プロトコル「Cream Finance(クリーム・ファイナンス)」が、同年に3度目となる資金流出を被った。
攻撃者は、異なるプラットフォームにまたがって複数のフラッシュローンを用いることで、DeFi史上でも最も数学的に複雑な攻撃の一つを実行した。
資金を直接盗む代わりに、ハッカーは巨額の借入を行い、利息が付くトークンとして生成された資産を調達し、その後、プロトコル内でそれらのトークンの内部評価を操作した。
担保の価値を不自然に引き上げることで、攻撃者は借入可能額の再計算を天文学的な水準にまで押し上げた。
その偽の借入上限を使って、Cream Financeにある利用可能な流動性のほぼすべてを引き出し、プロトコルは1億3000万ドルの不良債権を抱えることになった。
一連の作業は、数秒で終了した単一のイーサリアム取引ブロック内で完了した。
これは、複数の複雑なプロトコルが接続されると、予期しない相互作用が深刻なシステミック(体制的)な脆弱性を生み出し得ることを示した。
個々のスマートコントラクトが数学的に正しく設計されていても、それらを組み合わせたロジックが止められないセキュリティ上の欠陥を生むことはあり得るのだ。
#CreamFinance #FlashLoanExploit #Web3Safety 。