儘管採取了預防措施,DeFi 協議 Raft 上週還是遭遇了安全漏洞,導致總價值 670 萬美元的資金損失。

安全漏洞揭曉

Raft 是與美元掛鉤的穩定幣 R 背後的去中心化金融平台,儘管經過了多次安全審計,但仍報告其係統存在安全漏洞。根據 11 月 13 日發布的事後報告,一名駭客在 Aave 上借了 6,000 個 Coinbase 包裝的質押以太幣 (cbETH),並利用智能合約故障鑄造了 670 萬個 R 代幣。

該報告將鑄造共享代幣期間的精確計算問題確定為主要原因,使攻擊者能夠獲得額外的共享代幣。這種利用利用放大的指數值來提高股票的價值。

儘管採取了預防措施,R 仍然脫鉤

漏洞發生後,未經授權的資金透過去中心化交易所 Balancer 和 Uniswap 的流動性池被轉移出平台,從而獲得 360 萬美元的收益。隨後,R穩定幣在遭受攻擊後經歷了脫鉤。根據 Coinmarketcap 的數據,Raft 的與美元掛鉤的穩定幣 R 在被利用後最初價格從 1 美元下跌了 50%,但後來反彈至 70 美分左右。

被利用的智慧合約已經過區塊鏈安全公司 Trail of Bits 和 Hats Finance 的審計。 Raft 表示,儘管做出了這些努力,但在審計過程中並未發現導致事件的漏洞。

駭客丟錢了? 

鏈上資料揭示了一個有趣的方面——在從 Raft 中耗盡 1,577 ETH 後,攻擊者將 1,570 ETH 發送到銷毀地址,有效銷毀了大部分被盜資產,只剩下 7 ETH。攻擊者的加密錢包在攻擊前透過 Tornado Cash 收到了 18 ETH,但在執行轉帳後只剩下 14 ETH,顯示損失了 4 ETH。

屍檢報告顯示, 

「主要原因是鑄造份額代幣時的精確計算問題,這使得利用者能夠獲得額外的份額代幣。攻擊者利用放大的指數值來增加其股票的價值。

事件後的行動

自 11 月 10 日事件發生以來,Raft 已立即採取措施,向警方報案並與中心化交易所合作追查被盜資金。目前,Raft 的所有智能合約都已暫停。然而,鑄造 R 的用戶仍然有能力償還其頭寸並取回抵押品。

在此次攻擊事件發生後,Raft 面臨著從經濟損失中恢復並恢復用戶群信任的雙重挑戰。

免責聲明:本文僅供參考。它不提供或旨在用作法律、稅務、投資、財務或其他建議。