多鏈借貸協議 Hundred Finance 在以太坊第 2 層區塊鏈 Optimism 上遭遇重大安全漏洞。根據 Twitter 上的協議,損失達 740 萬美元。

4 月 15 日,Hundred Finance 宣佈了該漏洞,稱已聯繫黑客,並正在與各個安全團隊合作處理該事件。儘管協議沒有透露攻擊是如何執行的,但區塊鏈安全公司 Certik 指出,這是一次閃貸攻擊:

#CertiKSkynetAlert @HundredFinance 的攻擊者操縱了 ERC-20 代幣和 htoken 之間的匯率,這使得他們能夠提取比最初存入的更多的代幣。此次攻擊的預計損失約爲 740 萬美元。保持警惕! https://t.co/1hxAnFoNjj

— CertiK 警報 (@CertiKAlert) 2023 年 4 月 15 日

當駭客透過閃電貸(一種無抵押貸款)從借貸協議借入大量資金時,就會發生閃電貸攻擊。然後,駭客將其與其他技術結合起來,操縱去中心化金融(DeFi)平臺上的資產價格。 

Certik 表示,在 Hundred 的案例中,攻擊者操縱了 ERC-20 代幣和 hTOKENS 之間的匯率,使他們能夠提取比最初存入的代幣更多的代幣。區塊鏈安全公司繼續說:

「匯率公式是透過現金價值來操縱的。現金是hBTC合約擁有的WBTC數量。攻擊者透過向hToken合約捐贈大量WBTC來操縱它,從而使匯率上漲。”

塞蒂克表示,大筆貸款是在操縱匯率的情況下發放的。 Hundred Finance 正在準備有關該事件的事後報告。

這次攻擊是在 Hundred 被曝光於 Gnosis 鏈上的另一個漏洞之後近 12 個月發生的。當時,駭客透過重入攻擊耗盡了協議的所有流動性。損失超過 600 萬美元。在同一漏洞中,駭客也從 Agave 協議中竊取了資金。

自去年以來,一些犯罪者利用閃貸攻擊來針對 DeFi 協議。最近的案件包括針對 Euler Finance(1.96 億美元)和 Mango Markets(4,600 萬美元)的攻擊。雖然歐拉的駭客行爲歸還了大部分資金,但芒果的竊賊已被美國當局逮捕。

雜誌:加密項目是否應該與駭客談判?大概