最近のDeFiにおける攻撃は、ERC-4626ボールトの暗号通貨ストレージシステムの弱点を示しました。ハッカーは、フラッシュローンと呼ばれる馴染みのあるツールを利用して為替レートを歪め、オラクルと呼ばれる価格設定システムを欺きました。
2月27日、ハッカーは「寄付攻撃」と呼ばれるものを実行し、暗号貸出プラットフォームAaveから約400万ドルを借り入れました。目標は、Mountain ProtocolのERC-4626ボールトシステムに属するトークンwUSDMです。これは、米国の短期債によって担保された安定価値を持つ暗号通貨であるUSDMに関連する収益性のある暗号通貨です。ハッカーはwUSDMの為替レートを1.06から1.7に引き上げ、実際よりも高く見えるようにしました。
次に、ハッカーは2つのアカウントを使用して自らを「清算」する、つまり自分の資産を売却するふりをしました。Venus Protocolという別の貸出プラットフォームで、Venusは迅速に取引をロックダウンして防ぎましたが、ハッカーは約20万ドルの利益を得ました。一方、VenusはChaos Labsからの分析報告によれば、716,000ドル以上の損失を被りました。
Yoni Keselbrener、Lightblocks LabsのDeFi部門の責任者はThe Blockに次のように語った。「両チームは市場をロックダウンし、リスクルールを調整し、為替レートを正常なレベルに戻すことで迅速に対応しました。」Keselbrenerは、Ethereum上の分散型アプリケーションに現実データを提供するシステムであるeOracleの貢献者です。
2022年5月に発表されたERC-4626ボールトは、暗号通貨ストレージの標準です。しかし、Chaos Labsの報告によれば、この標準は「貸出プラットフォームで為替レートが異常に変動した際の保護手段がありません。」
2024年1月、Euler FinanceはほとんどのERC-4626ボールトには為替レートの操作を防ぐ安全メカニズムがないことを警告する研究を発表しました。彼らは、より効果的な保護手段を組み合わせる必要があると考えています。
Chaos Labsは、攻撃は次のような対策を講じれば回避できたと指摘しています。「wUSDM契約は、異なるソースからの為替レートの検証システムを使用するべきです。また、Venusが早期に警告を受けていれば、異常な為替レートの上昇を制限できたかもしれません。」再発を防ぐために、Aaveはすべての収益性のある暗号通貨に対して、ハッカーが虚偽の利益を生み出すのを防ぐためのCAPOメカニズムを適用する予定です。
Curve FinanceのXアカウントは次のようにコメントしました。「この脆弱性は、標準のボールトだけでなく、すべての種類のボールトに発生します。これは、貸出プラットフォームでよく見られる誤りです。」
Keselbrenerは次のように述べました。「CAPOメカニズムは非常に効果的ですが、追加の複雑なプログラミングが必要であり、継続的な監視が必要です。私たちは、正当な利益を妨げずにハッカーを防ぐことを保証しなければなりません。」彼はさらに言いました。「DeFiがますます複雑になるにつれて、私たちは単純な価格データに依存することはできません。各暗号通貨のリスクを理解する必要があります。多くのソースからの価格検証システムは欠点ではなく、重要な保護層です。専門のオラクルプロバイダーは、このような攻撃を検出し、防止する手段を設計できます。」
免責事項: この文書は情報提供のみを目的としており、投資アドバイスではありません。投資家は決定を下す前に十分に調査するべきです。私たちは、あなたの投資決定について責任を負いません。


