Binance Square
#summer_fi

summer_fi

5 visualizações
2 a discutir
雪奈的白子
·
--
Summer.fi é atingido com precisão por um ataque de flash loan (“empréstimo relâmpago”), e 6,1 milhões de dólares simplesmente evaporam。 O caminho do atacante, na verdade, é bem “limpo”: ele toma emprestado 65,40 milhões de USDC + 1 milhão de USDT, deposita 64,80 milhões de USDC no Fleet Commander para obter cotas, e então transfere diretamente as cotas do SiloVault para o contrato de estratégia Ark, fazendo o saldo contábil do Ark crescer de 0 até 7,14 milhões de dólares。 O problema está no fato de que, ao calcular o totalAssets, o Fleet Commander confia diretamente no saldo bruto reportado pelo Ark, sem qualquer verificação interna. Em seguida, o atacante aproveita e resgata 71 milhões de USDC, obtendo lucro líquido de cerca de 6,1 milhões, tudo resolvido em uma única transação。 Este é um ataque típico de doação entre contratos ERC-4626. O preço das cotas do ERC-4626 depende do critério dos ativos subjacentes; quando o cofre “acredita cegamente” no saldo reportado por um contrato externo de estratégia, o atacante só precisa conseguir transferir diretamente para a estratégia (via envio de fundos/transferência de cotas) para elevar artificialmente o valor por cota e sair com arbitragem。 Alguns pontos de risco que podem ser reutilizados: - O cofre não deve confiar sem condições no saldo reportado pela estratégia; é necessário fazer contabilidade interna + validação da diferença; - O contrato de estratégia deve filtrar ativos e cotas “que chegaram por acidente”, e não deve incluí-los no NAV; - Protocolos que envolvem estruturas aninhadas de ERC-4626 devem ser revisados novamente quanto à superfície de ataque de doação. As falhas do DeFi estão cada vez mais raras por causa da matemática; elas vêm mais das fronteiras de “quem confia em quem”. #DeFi #Summer_fi #ERC4626
Summer.fi é atingido com precisão por um ataque de flash loan (“empréstimo relâmpago”), e 6,1 milhões de dólares simplesmente evaporam。

O caminho do atacante, na verdade, é bem “limpo”: ele toma emprestado 65,40 milhões de USDC + 1 milhão de USDT, deposita 64,80 milhões de USDC no Fleet Commander para obter cotas, e então transfere diretamente as cotas do SiloVault para o contrato de estratégia Ark, fazendo o saldo contábil do Ark crescer de 0 até 7,14 milhões de dólares。

O problema está no fato de que, ao calcular o totalAssets, o Fleet Commander confia diretamente no saldo bruto reportado pelo Ark, sem qualquer verificação interna. Em seguida, o atacante aproveita e resgata 71 milhões de USDC, obtendo lucro líquido de cerca de 6,1 milhões, tudo resolvido em uma única transação。

Este é um ataque típico de doação entre contratos ERC-4626. O preço das cotas do ERC-4626 depende do critério dos ativos subjacentes; quando o cofre “acredita cegamente” no saldo reportado por um contrato externo de estratégia, o atacante só precisa conseguir transferir diretamente para a estratégia (via envio de fundos/transferência de cotas) para elevar artificialmente o valor por cota e sair com arbitragem。

Alguns pontos de risco que podem ser reutilizados:
- O cofre não deve confiar sem condições no saldo reportado pela estratégia; é necessário fazer contabilidade interna + validação da diferença;
- O contrato de estratégia deve filtrar ativos e cotas “que chegaram por acidente”, e não deve incluí-los no NAV;
- Protocolos que envolvem estruturas aninhadas de ERC-4626 devem ser revisados novamente quanto à superfície de ataque de doação.

As falhas do DeFi estão cada vez mais raras por causa da matemática; elas vêm mais das fronteiras de “quem confia em quem”.

#DeFi #Summer_fi #ERC4626
Inicia sessão para explorar mais conteúdos
Junta-te a utilizadores de criptomoedas de todo o mundo na Binance Square
⚡️ Obtém informações úteis e recentes sobre criptomoedas.
💬 Com a confiança da maior exchange de criptomoedas do mundo.
👍 Descobre perspetivas reais de criadores verificados.
E-mail/Número de telefone