Thetanuts Financeは6月15日に攻撃され、攻撃者がレガシーEthereumボールトをターゲットにし、約210万ドルの資産を抜き取った。
Blockaid、ExVul、そしてPeckShieldによると、攻撃はボールトのミンティングとレデンプションの計算における低供給の会計上の欠陥を悪用した。攻撃者はフラッシュローンで資本を調達し、トークン供給を極端に低いレベルに減少させ、その後、契約ロジックの丸めの挙動により、ディスカウント価格でトークンを再ミントした。
ExVulの分析によると、ボールトのレデンプションフォーミュラは、総供給がゼロに近づくと脆弱になった。このため、攻撃者は膨れ上がったレデンプション値を生成し、預けた以上の資産を引き出すミント&クレームトランザクションを繰り返し実行することができた。
初期の推定では、USDCでの損失は約105,500ドルとされていた。後のPeckShieldの分析では、総影響が210万ドルに達したと報告された。
PeckShieldはまた、約200万ドル相当のオプショントークンがホワイトハットの行為者によって保護されたと述べた。攻撃者は約105,000ドルのUSDCをETHに変換し、引き続き攻撃に関連する追加の資産を保持していた。
Thetanuts Financeは、影響を受けたボールトが数年前に移行された廃止された製品であり、現在の契約やアクティブな製品に接続されていないと述べた。チームは調査を完了した後、完全なポストモーテムを発表する予定だ。
この事件は、レガシーDeFiインフラストラクチャが、プロトコルがユーザーを新しいシステムに移行した後でも脆弱であり続けることがあるということを再確認させるものだ。
#exploit #SecurityAlert #Thetanuts #CryptoNews #CryptocurrencyNews