Polygon ベースの融資プロトコルである OVIX は、最近、プラットフォームに少なくとも 200 万ドルの損害を与えるエクスプロイトの被害を受け、大きな挫折に見舞われました。
これに応じて、OVIX は問題に対処し、ユーザーへの影響を最小限に抑えるために、POS および zkEVM の運用を一時的に停止しました。
この侵入は当初、ブロックチェーンセキュリティ企業CertiKによって報告され、後にArkham Intelligenceによって実証された。
OVIX プロトコルでは、イーサリアムのデリバティブや Polygon のネイティブ MATIC トークン、Aavegotchi のステーキング トークンである vGHST など、さまざまなステーブルコインに対する借入が可能です。
アーカムは、ハッカーが多額のUSDCを融資で得るためにvGHSTの価格を故意に引き上げたと主張している。イーサリアム(ETH)メインネットに侵入すると、ハッカーはステーブルコインを757 ETHに交換した。
侵入者は借りたステーブルコインを利用して、vGHST 貸付プールと OVIX 貸付プラットフォームにアクセスしました。
GHST の価格高騰
CoinMarketCapのブロックチェーンデータによると、彼らは大量のvGHSTを借り入れ、わずか30分でネイティブ通貨$GHSTの価格を最大25%上昇させた。
犯人は担保を持ち去り、後にそれをさらに多くのトークンと交換した。
Aavegotchi ブロックチェーン ゲーム プロジェクトでは、ステーキング トークンとして vGHST を使用します。これは、ネイティブ Aavegotchi トークン $GHST のシェア トークンとして機能します。
セキュリティおよび監査組織であるBlocksecは、vGHSTの価値が人為的に増加し、価格オラクルが改ざんされたことを確認しました。
ブロックチェーンセキュリティ企業PeckShieldの調査結果によると、ハッカーはvGHSTトークンを使用してプロトコルを悪用していたという。
0VIX はセキュリティ パートナーと協力して、vGHST に関連していると思われる現在の状況を調査しています。
その結果、POS および zkEVM 市場は一時停止され、これには oToken の転送、鋳造、および清算の一時停止が含まれます。
現在影響を受けているのは POS のみですが、zkEVM も影響を受けています…
— 0VIX | zkEVM でライブ配信中 (@0vixProtocol) 2023 年 4 月 28 日
OVIXは4月28日に発表した声明で、この問題を認め、セキュリティパートナーとともに調査中であると述べた。
CoinGeckoによると、GHSTの価値は1.13ドルから1.41ドルに上昇しました。
OVIXが取引を停止
OVIX は、この侵害により POS と zkEVM の取引を停止しました。さらに、これにより oToken の発行、譲渡、清算にも影響が出ると発表されました。
このような攻撃は、DeFiコミュニティでは「価格オラクル操作ハック」として知られており、広く蔓延しています。
分散型金融(DeFi)システムの脆弱性について議論する際、「価格オラクル操作ハック」という用語がよく使用されます。
DeFi プラットフォームは、外部サービスである価格オラクルを介して、複数の暗号通貨やその他の資産の価値に関するリアルタイムのデータを取得できます。
オラクルによって報告された価格を操作すること、またはオラクルのデータ フィードに危害を加えることは、どちらも価格オラクルを操作する方法です。
フラッシュローンや流動性プールの悪用などの他の攻撃を容易にするために、攻撃者はこの偽の情報を利用して、資産の価値を人為的に高めたり低めたりする可能性があります。
「フラッシュローン攻撃」という用語は、価格オラクルを操作するために使用される特定の種類のハッキングを説明するために使用されます。このシナリオでは、攻撃者はDeFiプラットフォームから多額の借り入れを行い、偽造データを使用して資産の実際の価値を膨らませ、膨らんだ価格で販売します。
ローンの返済が完了すると、攻撃者はその収益を保有することになります。
検出における課題
多くの DeFi プラットフォームと価格オラクルは相互に接続されているため、これらのシステムに対する操作攻撃を検出して防止することは困難な場合があります。
こうした攻撃の可能性を減らすために、DeFi プラットフォームや価格オラクル プロバイダーは、マルチ署名認証やデータ検証方法などのセキュリティ手順を実装する必要があります。
攻撃者への公式メッセージ: 2023 年 5 月 1 日午前 8 時 (UTC) に、資金が返還されない場合、法執行プロセスが開始される予定です。これまでに得た手がかり (情報を提供してくれた一般の方々に感謝します) を、すでに行った追跡と組み合わせます...
— 0VIX | zkEVM でライブ配信中 (@0vixProtocol) 2023 年 4 月 29 日
一方、OVIXプロトコルは声明を発表し、加害者が対応しない場合は当局が介入すると警告した。
