USM Traci 70,83 ETH z powodu luki w logice wyceny w funkcji defund
Najważniejsze informacje
- •USM poniósł stratę około 70,83 ETH, czyli mniej więcej 250 000 USD, z powodu exploita wymierzonego w funkcję defund.
- •Podatność powstała w funkcji ethFromDefund(), gdzie obliczenia średniej arytmetycznej nie miały właściwości split invariance, co pozwalało atakującym zyskiwać na wielu małych wywołaniach wykupu zamiast jednej większej transakcji.
- •Firma bezpieczeństwa blockchain SlowMist publicznie ujawniła incydent na platformie społecznościowej X.
- •Exploit ponownie wzmocnił w społeczności DeFi wezwania do szerszego stosowania formalnej weryfikacji i audytów bezpieczeństwa stron trzecich w celu wykrywania subtelnych błędów matematycznych w smart kontraktach.
- •Na moment publikacji USM nie ogłosił konkretnych planów dotyczących aktualizacji kontraktu, rekompensat dla użytkowników ani zmienionej logiki wyceny.

USM poniósł stratę około 70,83 ETH z powodu krytycznej podatności w logice wyceny w swojej funkcji defund, a sprawę po raz pierwszy nagłośniła firma bezpieczeństwa blockchain @SlowMist_Team na X (Twitter). Incydent ponownie wzbudził obawy dotyczące bezpieczeństwa smart kontraktów w całym ekosystemie zdecentralizowanych finansów, gdzie exploity oparte na obliczeniach arytmetycznych należą do najczęstszych i najbardziej kosztownych klas podatności.
Szczegóły techniczne podatności
Luka znajduje się w funkcji USM ethFromDefund(). Zgodnie z analizą logika wyceny opiera się na obliczeniach średniej arytmetycznej, którym brakuje właściwości znanej jako „split invariance”. W rezultacie wykonanie wielu małych wywołań wykupu zamiast jednego większego powoduje nieoczekiwane i możliwe do wykorzystania marże zysku, ostatecznie opróżniając środki z kontraktu.
Split invariance to właściwość matematyczna zapewniająca, że wynik funkcji pozostaje taki sam niezależnie od tego, czy operacja jest wykonywana w jednym kroku, czy podzielona na kilka mniejszych kroków. Jej brak w mechanizmie defund w USM umożliwił atakującemu wyciąganie wartości poprzez dzielenie wykupów na liczne mniejsze transakcje. Ten rodzaj podatności — w którym relacja między wielkością wejścia a wartością wyjścia jest nieliniowa lub nieprawidłowo obliczona — został odnotowany w wielu incydentach DeFi na przestrzeni ostatnich kilku lat, w tym w exploitach dotyczących automatycznych animatorów rynku i mechanizmów wykupu stablecoinów, gdzie atakujący czerpali zysk z różnic między dużymi a zgrupowanymi małymi operacjami.
Kluczowe fakty
- Wysokość straty: Około 70,83 ETH
- Przyczyna źródłowa: Luka w logice wyceny w funkcji
ethFromDefund() - Problem techniczny: Obliczenia średniej arytmetycznej bez split invariance
- Metoda wykorzystania: Wiele małych wywołań wykupu generujących nieoczekiwane marże zysku
- Ujawnione przez: @SlowMist_Team
- Sieć: Blockchain Ethereum
Kontekst i znaczenie
USM działa jako protokół zdecentralizowanych finansów na blockchainie Ethereum, świadcząc usługi za pośrednictwem smart kontraktów. Integralność operacyjna protokołu podlega zdecentralizowanej strukturze zarządzania Ethereum, która nakłada znaczną odpowiedzialność na deweloperów za stosowanie solidnych praktyk kodowania i dokładnych audytów bezpieczeństwa. Strata 70,83 ETH — wyceniana na około 250 000 USD, zależnie od bieżących cen ETH — zwiększa łączną sumę środków utraconych w wyniku exploitów DeFi, które w ostatnich latach sięgały setek milionów dolarów rocznie.
Na moment publikacji dane o wolumenie obrotu dla USM były niedostępne. Szerszy rynek kryptowalut wykazuje mieszane sygnały, z różnym impetem wśród głównych aktywów cyfrowych.
Reakcja społeczności
Interesariusze i członkowie społeczności uważnie monitorują USM w oczekiwaniu na informacje o tym, jak protokół planuje zaradzić tej podatności. Incydent skłonił do ponownej dyskusji o znaczeniu rygorystycznych testów, formalnej weryfikacji i audytów zewnętrznych w rozwoju smart kontraktów DeFi. Formalna weryfikacja — matematyczne dowodzenie, że kod spełnia określone własności, takie jak split invariance — pozostaje w branży wciąż stosunkowo rzadko wykorzystywana, mimo że może wykryć dokładnie ten typ błędu, który dotknął USM.
Zdarzenie podkreśla trwałe wyzwanie w zdecentralizowanych finansach: nawet protokoły o stosunkowo prostych mechanizmach mogą zawierać subtelne błędy matematyczne prowadzące do znacznych strat finansowych, gdy zostaną wykryte i wykorzystane. To, czy USM wdroży aktualizacje kontraktu, rekompensaty dla użytkowników lub zmienioną logikę wyceny, pozostaje otwartą kwestią dla poszkodowanych użytkowników i obserwatorów.
Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej.