Недавняя атака в сфере DeFi продемонстрировала уязвимости в системе хранения криптовалют, а именно в хранилище ERC-4626. Хакер воспользовался знакомым инструментом, называемым flash loan (мгновенный кредит), чтобы исказить курс и обмануть систему оценки, известную также как оракул.
27 февраля хакер осуществил так называемую “атаку на пожертвование”, взяв в долг около 4 миллионов долларов США у Aave – платформы кредитования криптовалют. Целью являлся токен wUSDM, относящийся к системе хранилищ ERC-4626 Mountain Protocol. Это криптовалюта с прибылью, связанная со стейблкоином USDM – криптовалютой со стабильной стоимостью, обеспеченной краткосрочными облигациями США. Хакер намеренно поднял курс wUSDM с 1,06 до 1,7, заставив его выглядеть более ценным, чем он есть на самом деле.
Затем хакер использовал два аккаунта для имитации “ликвидации” – то есть притворился, что продает свои собственные активы – на Venus Protocol, другой платформе кредитования. Хотя Venus быстро заблокировала сделки, хакер всё же заработал около 200 000 долларов прибыли. В то же время Venus понесла убытки более 716 000 долларов, согласно отчету анализа от Chaos Labs, компании, специализирующейся на управлении рисками.
Йони Кеселбренер, руководитель отдела DeFi в Lightblocks Labs, поделился с The Block: “Обе команды смогли оперативно отреагировать, закрыв рынок, скорректировав правила риска и вернув курс к нормальному уровню.” Кеселбренер является участником eOracle, системы, предоставляющей реальные данные для децентрализованных приложений на Ethereum.
Хранилище ERC-4626, запущенное в мае 2022 года, является стандартом для создания криптовалютных хранилищ. Однако отчет Chaos Labs указывает на то, что этот стандарт “не имеет защитных мер при аномальных изменениях курса на платформах кредитования.”
В январе 2024 года Euler Finance опубликовал исследование, предупреждающее о том, что большинство хранилищ ERC-4626 не имеют механизмов безопасности для предотвращения манипуляций с курсом. Они считают, что необходимо комбинировать множество защитных мер для повышения эффективности.
Chaos Labs также отметила, что атаку можно было предотвратить, если бы были применены такие меры, как: “Контракт wUSDM должен использовать систему проверки курса из различных источников. Или, если бы Venus была предупреждена заранее, они могли бы ограничить аномальный рост курса.” Чтобы избежать повторения, Aave планирует внедрить механизм CAPO – инструмент, ограничивающий искусственный рост цен – для всех видов криптовалют с прибылью, предотвращая создание хакерами виртуальной прибыли.
Аккаунт X Curve Finance прокомментировал: “Уязвимость возникла не только у стандартного хранилища, но и у всех типов хранилищ. Это распространенная ошибка на платформах кредитования.”
Кеселбренер отметил: “Механизм CAPO очень эффективен, но требует дополнительного сложного программирования и постоянного мониторинга. Мы должны убедиться, что он не мешает законной прибыли и в то же время предотвращает действия хакеров.” Он добавил: “С увеличением сложности DeFi мы не можем полагаться только на простые данные о ценах. Необходимо четко понимать риски каждого типа криптовалюты. Система проверки цен из нескольких источников не является недостатком, а важным защитным слоем. Специализированные провайдеры ораклов могут разработать меры для обнаружения и предотвращения таких атак.”
Отказ от ответственности: Статья предназначена только для информационных целей и не является инвестиционной рекомендацией. Инвесторы должны тщательно изучить информацию перед принятием решения. Мы не несем ответственности за ваши инвестиционные решения.


