Обновление (30 июля, 19:55 UTC). Эта статья была обновлена и содержит более подробную информацию об эксплойте.
30 июля несколько стабильных пулов Curve Finance с использованием Vyper были взломаны, что привело к убыткам на сумму более 47 миллионов долларов. По словам Vyper, его версии 0.2.15, 0.2.16 и 0.3.0 уязвимы из-за неисправной блокировки повторного входа.
«Расследование продолжается, но любые проекты, использующие эти версии, должны немедленно связаться с нами», — написал Вайпер на X. Согласно анализу затронутых контрактов, проведенному охранной фирмой Ancilia, в 136 контрактах используется Vyper 0.2.15 и защита от повторного входа, в 98 контрактах используется Vyper 0.2.16, а в 226 контрактах используется Vyper 0.3.0.
Из-за сбоя в защите от повторного входа многие стейбл-пулы, использующие Vyper 0.2.15 (alETH/msETH/pETH), были эксплуатированы. Мы оцениваем ситуацию и будем обновлять сообщество по мере развития событий. Другие пулы в безопасности. https://t.co/eWy2d3cDDj
— Curve Finance (@CurveFinance) 30 июля 2023 года
Согласно предварительному расследованию, некоторые версии компилятора Vyper не реализовали защиту от повторного входа должным образом, что можно предотвратить с помощью блокировки контрактов, чтобы предотвратить одновременное выполнение нескольких функций. Атаки повторного входа могут исчерпать все средства в контракте.
Vyper — это контрактно-ориентированный питоновский язык программирования, ориентированный на Ethereum Virtual Machine (EVM). Сходство Vyper с Python делает этот язык одним из стартовых пунктов для разработчиков Python в Web3.
Многие проекты децентрализованных финансов пострадали от атак. Децентрализованная биржа Ellipsis сообщила, что были эксплуатированы некоторые стейбл-пулы с BNB, использующие старый компилятор Vyper. Alchemix потерял alETH-ETH на сумму 13,6 миллиона долларов, а пулы JPEGd pETH-ETH и Metronome sETH-ETH потеряли соответственно 11,4 миллиона и 1,6 миллиона долларов. Генеральный директор Curve Finance Михаил Егоров позже подтвердил, что более 22 миллионов долларов в 32 миллионах токенов CRV были израсходованы из пула обмена в Telegram.
Некоторые типы фабричных пулов Curve столкнулись с атаками повторного входа в режиме только для чтения, что привело к общим потерям в 11 миллионов долларов (@JPEGd_69) + 13 миллионов долларов (@AlchemixFi) + ... Предварительное расследование показало, что компилятор vyper (0.2.15) не реализовал защиту от повторного входа должным образом. add_liquidity... pic.twitter.com/avaHdtSFsm
— Тони Кэй (@tonyke_bot) 30 июля 2023 года
Этот уязвимость вызвала панику во всей экосистеме DeFi, что привело к волне межпулевых сделок и спасательных операций от белых хакеров. Данные от CoinMarketCap показывают, что утилитарный токен Curve DAO (CRV) упал более чем на 5% из-за этой новости. Согласно Cointelegraph, ликвидность CRV значительно упала за последние месяцы, что сделало его уязвимым к резким колебаниям цен. Согласно Curve Finance, контракт crvUSD и любые его пулы средств не пострадали от атаки.
Curve Finance — это DeFi-протокол, обеспечивающий децентрализованный обмен стейблкоинами в сети Ethereum (DEX). Этот протокол стал мишенью для ряда событий в своей экосистеме. Всего несколько дней назад его агрегатор Conic Finance был украден на сумму 3,26 миллиона долларов в эфире (ETH), почти вся украденная сумма была отправлена на новый адрес Ethereum в одной сделке.
За последние несколько месяцев DeFi-протоколы стали мишенью для многократных атак. Согласно отчету веб-приложения для управления портфелем Web3 De.Fi, только во втором квартале 2023 года через DeFi-хакеров и мошенничество было украдено более 204 миллионов долларов.
Журнал: Должны ли криптопроекты вести переговоры с хакерами? Возможно.
Автор: DeepChain DCNews
Компиляция: Шеньцзе
Twitter: DeepChain
Twitter: https://twitter.com/DeepChainUS
