Протокол мультичейн-кредитования Hundred Finance столкнулся с серьезным нарушением безопасности в блокчейне второго уровня Ethereum Optimism. Согласно протоколу в Твиттере, убытки составляют 7,4 миллиона долларов.

Hundred Finance объявила об эксплойте 15 апреля, заявив, что связалась с хакером и работала над инцидентом с различными группами безопасности. Хотя в протоколе не указано, как была осуществлена ​​атака, фирма Certik, занимающаяся безопасностью блокчейнов, отметила, что это была атака с использованием срочного кредита:

#CertiKSkynetAlert Злоумышленник @HundredFinance манипулировал обменным курсом между токенами ERC-20 и htoken, что позволило им вывести больше токенов, чем они первоначально внесли. Предполагаемый ущерб от этой атаки составляет около 7,4 миллиона долларов. Будьте бдительны! https://t.co/1hxAnFoNjj

– Оповещение CertiK (@CertiKAlert) 15 апреля 2023 г.

Атаки флэш-кредита происходят, когда хакер занимает большую сумму средств через флэш-кредит (тип необеспеченного кредита) из протокола кредитования. Затем хакер объединяет его с другими методами манипулирования ценой актива на платформе децентрализованного финансирования (DeFi). 

По словам Сертика, в случае с Hundred злоумышленник манипулировал обменным курсом между токенами ERC-20 и hTOKENS, что позволило им вывести больше токенов, чем было первоначально внесено. Фирма по безопасности блокчейна продолжила:

«Формула обменного курса была изменена с помощью денежной стоимости. Денежные средства — это количество WBTC, которое есть в контракте hBTC. Злоумышленник манипулировал ею, пожертвовав большие суммы WBTC контракту hToken, чтобы обменный курс вырос».

Чертик говорит, что крупные кредиты были взяты под манипулируемый обменный курс. Hundred Finance готовит отчет о вскрытии инцидента.

Эта атака произошла почти через 12 месяцев после того, как Hundred подвергся другому эксплойту в Gnosis Chain. В то время хакер истощил всю ликвидность протокола посредством повторной атаки. Было потеряно более 6 миллионов долларов. С помощью того же эксплойта хакер также похитил средства из протокола Agave.

С прошлого года ряд злоумышленников использовали атаки с использованием флэш-кредитов для атаки на протоколы DeFi. Недавние случаи включают атаки на Euler Finance (196 миллионов долларов) и Mango Markets (46 миллионов долларов). Хотя взлом Эйлера вернул большую часть средств, вор Манго был арестован властями США.

Журнал: Должны ли криптопроекты когда-либо вести переговоры с хакерами? Вероятно