Несмотря на принятые меры предосторожности, на прошлой неделе DeFi-протокол Raft стал жертвой уязвимости безопасности, что привело к потере средств на общую сумму 6,7 млн ​​долларов США.

Раскрыто нарушение безопасности

Raft, децентрализованная финансовая платформа, стоящая за привязанным к доллару США стейблкоином R, сообщила об уязвимости безопасности в своей системе, несмотря на прохождение многочисленных проверок безопасности. Согласно отчету о вскрытии, опубликованному 13 ноября, хакер занял 6000 застейканных Ether (cbETH) в обертке Coinbase на Aave и использовал ошибку смарт-контракта, чтобы выпустить 6,7 млн ​​токенов R.

В отчете была указана проблема точности расчета во время выпуска токенов акций как основная первопричина, что позволило злоумышленнику получить дополнительные токены акций. Эта эксплуатация использовала усиленное значение индекса для раздувания стоимости акций.

R отвязан, несмотря на меры предосторожности

После атаки несанкционированные средства были выведены с платформы через пулы ликвидности на децентрализованных биржах Balancer и Uniswap, что привело к выручке в размере 3,6 млн долларов. Впоследствии стейблкоин R претерпел отмену привязки после атаки. Привязанный к доллару стейблкоин Raft, R, первоначально упал на 50% от своей цены в 1 доллар после атаки, но позже восстановился примерно до 70 центов, согласно данным Coinmarketcap.

Эксплуатируемые смарт-контракты прошли аудиты фирм по безопасности блокчейна Trail of Bits и Hats Finance. Несмотря на эти усилия, уязвимости, приведшие к инциденту, не были обнаружены в ходе этих аудитов, по словам Raft.

Хакер потерял деньги?

Данные в цепочке выявили интересный аспект — после слива 1577 ETH из Raft злоумышленник отправил 1570 ETH на адрес сжигания, фактически уничтожив большую часть украденных активов и оставив только 7 ETH. Криптокошелек злоумышленника получил 18 ETH через Tornado Cash до атаки и остался только с 14 ETH после выполнения переводов, что указывает на потерю 4 ETH.

В отчете о вскрытии говорилось:

«Основной причиной была проблема точности расчетов при чеканке токенов акций, что позволило эксплуататору получить дополнительные токены акций. Злоумышленник использовал увеличенное значение индекса, чтобы увеличить стоимость своих акций».

Действия после инцидента

После инцидента 10 ноября Raft предпринял немедленные шаги, подав заявление в полицию и сотрудничая с централизованными биржами, чтобы отследить украденные средства. В настоящее время все смарт-контракты Raft приостановлены. Однако пользователи, которые чеканили R, по-прежнему имеют возможность погасить свои позиции и получить свое обеспечение.

После этой атаки Raft столкнулся с двойной проблемой: необходимостью оправиться от финансовых потерь и восстановить доверие пользователей.

Отказ от ответственности: эта статья предоставляется только в информационных целях. Она не предлагается и не предназначена для использования в качестве юридической, налоговой, инвестиционной, финансовой или иной консультации.