Giao thức cho vay đa chuỗi Hundred Finance đã gặp phải một vi phạm bảo mật đáng kể trên chuỗi khối lớp 2 của Ethereum Optimism. Theo giao thức trên Twitter, khoản lỗ là 7,4 triệu USD.
Hundred Finance đã công bố việc khai thác vào ngày 15 tháng 4, cho biết họ đã liên hệ với hacker và đang làm việc với nhiều nhóm bảo mật khác nhau về vụ việc. Mặc dù giao thức không tiết lộ cách thức cuộc tấn công được thực hiện, công ty bảo mật blockchain Certik lưu ý rằng đó là một cuộc tấn công cho vay nhanh:
#CertiKSkynetAlert @HundredFinance Kẻ tấn công đã thao túng tỷ giá hối đoái giữa mã thông báo ERC-20 và htokens, cho phép chúng rút nhiều mã thông báo hơn số tiền họ đã gửi ban đầu. Thiệt hại ước tính của cuộc tấn công này là khoảng 7,4 triệu USD. Hãy cảnh giác! https://t.co/1hxAnFoNjj
- Cảnh báo CertiK (@CertiKAlert) Ngày 15 tháng 4 năm 2023
Các cuộc tấn công cho vay nhanh diễn ra khi tin tặc vay một số tiền lớn thông qua khoản vay nhanh (một loại khoản vay không thế chấp) từ giao thức cho vay. Sau đó, hacker kết hợp nó với các kỹ thuật khác để thao túng giá của một tài sản trên nền tảng tài chính phi tập trung (DeFi).
Theo Certik, trong trường hợp của Hundred, kẻ tấn công đã thao túng tỷ giá hối đoái giữa token ERC-20 và hTOKENS, cho phép chúng rút nhiều token hơn số tiền gửi ban đầu. Công ty bảo mật blockchain tiếp tục:
"Công thức tỷ giá hối đoái đã bị thao túng thông qua Giá trị tiền mặt. Tiền mặt là số lượng WBTC mà hợp đồng hBTC có. Kẻ tấn công đã thao túng nó bằng cách quyên góp một lượng lớn WBTC cho hợp đồng hToken để tỷ giá hối đoái tăng lên."
Certik nói rằng các khoản vay lớn đã được thực hiện dưới tỷ giá hối đoái bị thao túng. Hundred Finance đang chuẩn bị báo cáo khám nghiệm tử thi về vụ việc.
Cuộc tấn công này diễn ra gần 12 tháng sau khi Hundred bị phát hiện một cách khai thác khác trên Gnosis Chain. Vào thời điểm đó, hacker đã rút hết tính thanh khoản của giao thức thông qua một cuộc tấn công vào lại. Hơn 6 triệu USD đã bị mất. Trong cùng một lần khai thác, hacker cũng đã đánh cắp tiền từ giao thức Agave.
Kể từ năm ngoái, một số thủ phạm đã sử dụng các cuộc tấn công flash loan để nhắm mục tiêu vào các giao thức DeFi. Các trường hợp gần đây bao gồm các cuộc tấn công chống lại Euler Finance (196 triệu USD) và Mango Markets (46 triệu USD). Trong khi vụ hack của Euler đã trả lại phần lớn số tiền thì tên trộm Mango đã bị chính quyền Hoa Kỳ bắt giữ.
Tạp chí: Các dự án tiền điện tử có nên đàm phán với tin tặc không? Có lẽ
