Khi một tin tặc đã lồng nhiều khoản vay chớp nhoáng (flash loan) với nhau để thực hiện một vụ khai thác toán học trị giá 130 triệu USD.
Vào tháng 10 năm 2021, một giao thức cho vay phi tập trung có tên Cream Finance đã bị rút cạn lần thứ ba trong vòng một năm.
Kẻ tấn công đã thực hiện một trong những cuộc tấn công về mặt toán học phức tạp nhất trong lịch sử DeFi, bằng cách sử dụng nhiều flash loan trên các nền tảng khác nhau.
Thay vì đánh cắp trực tiếp các khoản tiền, tin tặc đã vay một lượng tài sản khổng lồ được tạo ra dưới dạng các token sinh lãi, rồi thao túng định giá nội bộ của những token đó trong giao thức.
Bằng cách cố tình thổi phồng giá trị tài sản thế chấp, kẻ tấn công đã buộc hệ thống tính toán lại khả năng vay của chúng lên mức phi thực tế.
Sau đó, chúng dùng hạn mức vay giả đó để rút gần như toàn bộ thanh khoản sẵn có khỏi Cream Finance, khiến giao thức còn lại khoản nợ xấu trị giá 130 triệu USD.
Toàn bộ hoạt động được hoàn tất trong một khối giao dịch Ethereum duy nhất, chỉ kéo dài vài giây.
Nó chứng minh rằng khi nhiều giao thức phức tạp được kết nối với nhau, các tương tác bất ngờ có thể tạo ra những lỗ hổng mang tính hệ thống nghiêm trọng.
Khi các hợp đồng thông minh về mặt toán học hoạt động đúng một cách riêng lẻ, liệu logic kết hợp của chúng vẫn có thể tạo ra những khiếm khuyết bảo mật không thể ngăn chặn hay không.
#CreamFinance #FlashLoanExploit #Web3Safety .