Solido、エクスプロイト収益の84%が取引所インフラに到達したと発表
重要ポイント
- •Solidoは、2つのエクスプロイト波が同じオラクル価格設定の不備を利用し、純収益として293.7 million SUPRAを生み出したと述べた。
- •攻撃者は過大評価された担保を使って809,052 CASHを発行し、そのCASHをSUPRAに売却した。
- •Solidoは約246.9 million SUPRAを中央集権型取引所インフラまで追跡し、報告書時点で46.8 million SUPRAはオンチェーン上に残っていた。
- •プロトコルは、エクスプロイトの原因はオラクルの誤設定と不十分なリスク制限であり、リエントランシーや市場操作ではないと述べた。
- •Solidoは、攻撃で使用された発行経路を無効化するコントラクトレベルの措置を実施し、取引所に限定的な協力を要請した。

Solido Moneyは最近発生したエクスプロイトに関するフォレンジック報告書を公表し、攻撃者の収益のおよそ84%を中央集権型取引所インフラまで追跡したとして、資金の保全と回収に向けて取引所に協力を要請した。
報告書はオンチェーン分析を用いてインシデントを再構成している。同報告書によると、同じオラクル価格設定の不備が2回の攻撃で利用され、2つの別個のエクスプロイト波により合計293.7 million SUPRAの純収益が発生した。
Solidoは、その結論がブロックチェーン上の証拠に基づくものだと強調した。プロトコルは、報告書が現実世界の個人を特定するものではなく、取引所がエクスプロイトを助長したと非難するものでもないと述べた。DeFiのインシデント調査では、この区別は重要である。公開台帳は取引の流れやウォレットの挙動を示すことができる一方、取引所アカウントの法的所有者は通常、プラットフォームの記録なしには確認できないためだ。
報告書、2つのエクスプロイト波を詳述
報告書によると、攻撃は7月23日に運用上区別される2つの波として発生した。いずれの波も、担保の市場価格がそのごく一部にすぎなかったにもかかわらず、プロトコルが担保をほぼ1米ドルと評価する原因となったオラクルの誤設定を悪用した。
攻撃者は誤って価格付けされた担保を使ってCASHを発行し、その後CASHをSUPRAに売却した。オラクル設定と担保リスク管理は、ユーザーが差し入れた資産に対してどれだけの価値を借り入れ、または生成できるかを決定するため、レンディングおよび発行プロトコルにとって中核的な安全措置である。
Solidoによれば、最初の波は単一のアトミック取引を通じて実行された。数時間後の2回目の波では、同じ戦略が5つのウォレットにわたって手動で繰り返された。合わせて、2つの波は809,052 CASHを発行し、293.7 million SUPRAの純収益を生み出した。
報告書は、このインシデントはオラクルの誤設定と不十分なリスク制限が組み合わさった結果だと結論付けた。Solidoは、リエントランシー脆弱性や市場操作が原因ではないと述べた。
Solido、取引所に協力を要請
Solidoの分析では、収益の約84%に相当する約246.9 million SUPRAが中央集権型取引所インフラに到達したことが分かった。残りの46.8 million SUPRAは、報告書時点でなおオンチェーン上に残っていた。
最初のエクスプロイト波について、報告書は220 million SUPRAがGate.ioの入金アドレスと疑われるアドレスに追跡されたと述べた。ただしSolidoは、取引所による所有はオンチェーンデータだけでは確認できず、プラットフォームによる検証が必要だと強調した。
報告書はまた、後のエクスプロイト波に関連する2つ目の取引所接点についても説明した。それによると、収益は顧客固有の取引所インフラと評価されるアドレスに入金された後、オムニバスウォレットに移された。
Solidoは、これらの調査結果はブロックチェーン上の活動に基づく行動分析であり、アドレスの所有または管理に関する確定事実として扱うべきではないと述べた。取引所への検証要請は、オンチェーン追跡の限界を反映している。調査者はアドレス間のトークン移動を追跡できる一方、取引所は自社の手続きおよび適用される法的要請に従い、入金を内部アカウント記録に結び付けられる可能性がある。
プロトコル、資金の限定的な保全を求める
対応の一環として、Solidoは取引所に対し、特定のアドレスが自社プラットフォームに属するか確認し、必要に応じて追跡されたインシデント関連の入金に保留措置を講じ、法執行機関からの将来的な要請に備えてアカウント記録を保全するよう求めた。
同社は、無関係な顧客残高の凍結を求めているわけではなく、いずれかの取引所がエクスプロイトを knowingly に助長したと主張しているわけでもないと述べた。
報告書はまた、Solidoがエクスプロイトで使用された発行経路を無効化するコントラクトレベルの封じ込め措置を適用したと述べた。プロトコルは、フロントエンドを停止するだけでは2回目の攻撃波を防ぐには不十分だったと指摘し、コントラクトロジックが有効なままであれば、ユーザーは直接呼び出しや代替インターフェースを通じてデプロイ済みスマートコントラクトと引き続きやり取りできることを示した。
Solidoのフォレンジック報告書によると、2つのエクスプロイト波はオラクルの誤設定を通じて293.7 million SUPRAの純収益を生み出した。プロトコルは、その収益の約84%が取引所インフラに到達したとして、資金の保全と追跡を支援するよう取引所に求めた。