マルチチェーン融資プロトコルのハンドレッド ファイナンスは、イーサリアム レイヤー 2 ブロックチェーン オプティミズムで重大なセキュリティ侵害を経験しました。 Twitterのプロトコルによると、損失は740万ドルに上る。
ハンドレッド・ファイナンスは4月15日にこのエクスプロイトを発表し、ハッカーと連絡を取り、この事件に関してさまざまなセキュリティチームと協力していると述べた。プロトコルでは攻撃がどのように実行されたかは明らかにされていませんでしたが、ブロックチェーンセキュリティ会社Certikは、これがフラッシュローン攻撃であると指摘しました。
#CertiKSkypeAlert @HundredFinance の攻撃者は、ERC-20 トークンと htoken の間の交換レートを操作し、当初入金したよりも多くのトークンを引き出すことができました。この攻撃による推定損失額は約 740 万ドルです。警戒してください! https://t.co/1hxAnFoNjj
— CertiK Alert (@CertiKAlert) 2023年4月15日
フラッシュローン攻撃は、ハッカーがレンディングプロトコルからフラッシュローン(無担保ローンの一種)を介して多額の資金を借り入れるときに発生します。その後、ハッカーはそれを他の手法と組み合わせて、分散型金融(DeFi)プラットフォーム上の資産の価格を操作します。
Certikによると、Hundredのケースでは、攻撃者はERC-20トークンとhTOKENSの交換レートを操作し、当初預けたトークンよりも多くのトークンを引き出すことを可能にしたという。ブロックチェーンセキュリティ企業は次のように続けている。
「為替レートの計算式は、Cash 値を通じて操作されました。Cash とは、hBTC 契約が保有する WBTC の量です。攻撃者は、大量の WBTC を hToken 契約に寄付することで、為替レートが上昇するように操作しました。」
サーティックは、操作された為替レートの下で多額の融資が行われたと述べている。ハンドレッド・ファイナンスは、この事件に関する事後報告書を準備中である。
この攻撃は、Hundred が Gnosis Chain の別のエクスプロイトにさらされてからほぼ 12 か月後に発生しました。当時、ハッカーは再入攻撃によってプロトコルの流動性をすべて流出させました。600 万ドル以上が失われました。同じエクスプロイトで、ハッカーは Agave プロトコルからも資金を盗みました。
昨年以来、多くの犯罪者がフラッシュローン攻撃を利用してDeFiプロトコルを標的にしている。最近の事例としては、Euler Finance(1億9,600万ドル)やMango Markets(4,600万ドル)への攻撃がある。Eulerのハッキングでは資金の大半が返還されたが、Mangoの犯人は米国当局に逮捕された。
雑誌: 暗号プロジェクトはハッカーと交渉すべきか? おそらく
