НовостиКриптовалютыЛогические эксплойты, по имеющимся данным, приводят к 55% потерь от флэш-кредитов в DeFi

Логические эксплойты, по имеющимся данным, приводят к 55% потерь от флэш-кредитов в DeFi

Автор: NFTENEX·

Ключевые выводы

  • •Один неподтвержденный источник сообщает, что логические эксплойты составляют около 55% потерь от флэш-кредитов в DeFi, превзойдя манипуляции с ценами в качестве основного драйвера потерь.
  • •Логические эксплойты нацелены на уязвимости во внутренней последовательности транзакций протокола, такие как пути реентерабельности или ошибки проверки прав доступа, и поэтому не могут быть устранены только обновлениями оракулов.
  • •Композитные дизайн-решения DeFi расширяют поверхность атаки, о чем свидетельствуют прошлые инциденты, такие как взлом The DAO в 2016 году и эксплойт Euler Finance в 2023 году, продемонстрировавшие стоимость сбоев внутренней логики.
  • •NFT-маркетплейсы и протоколы креативной экономики разделяют ту же поверхность риска смарт-контрактов, поскольку их эскроу, логика роялти и расчетов взаимодействуют с примитивами DeFi.
  • •Эффективная защита от логических эксплойтов включает формальную верификацию, мониторинг на блокчейне необычных последовательностей вызовов и автоматические предохранители, приостанавливающие работу протоколов независимо от типа эксплойта.
Логические эксплойты, по имеющимся данным, приводят к 55% потерь от флэш-кредитов в DeFi

Как сообщается, логические эксплойты обогнали манипуляции с ценами и стали основной причиной потерь от флэш-кредитов в децентрализованных финансах, составив, по имеющимся данным, около 55% общих потерь за последние периоды наблюдения, согласно неподтвержденным сообщениям, циркулирующим в сообществе безопасности DeFi. Если эта информация подтвердится, данный сдвиг ознаменует существенное изменение модели угроз для децентрализованных протоколов — и для построенных поверх них NFT-слоев.

Ключевые моменты

  • Согласно одному источнику, логические эксплойты, по имеющимся данным, составляют 55% потерь от флэш-кредитов в DeFi, превзойдя атаки через манипуляцию ценами.
  • Логические уязвимости нацелены на то, как протокол обрабатывает транзакцию, что делает их более сложными для обнаружения с помощью одних лишь стандартных защитных оракулов.
  • NFT-маркетплейсы и композитные протоколы креативной экономики разделяют ту же поверхность риска смарт-контрактов, что и атакуемые протоколы DeFi.

Логические эксплойты становятся основной причиной потерь от флэш-кредитов

Что измеряет доля в 55%

Флэш-кредиты — это необеспеченные кредиты, которые должны быть получены и погашены в рамках одной транзакции в блокчейне. Они дают атакующим возможность временно получить доступ к крупным суммам капитала, выполнить последовательность взаимодействий с протоколом и вернуть средства до закрытия блока, оставив себе всю извлеченную прибыль. Поэтому убытки, относимые на счет этих атак, являются мерой того, сколько ценности теряют протоколы, когда флэш-кредиты используются в качестве оружия против их собственной логики. Этот примитив вошел в массовое сознание в DeFi в 2020 году, когда атаки на кредитный протокол bZx продемонстрировали, как капитал в рамках одной транзакции может быть масштабно использован в качестве оружия.

Один источник сообщил, что логические эксплойты сейчас составляют примерно 55% этих потерь. Эта цифра, не подтвержденная на момент публикации, означает, что уязвимости в том, как протоколы выполняют условные инструкции, превзошли более широко обсуждаемый вектор манипуляции ценами, при котором атакующие используют капитал флэш-кредитов для временного искажения ценовых фидов на блокчейне. Будут ли дополнительные аналитические компании или исследователи безопасности независимо подтверждать эту долю — вот ближайший ориентир для того, чтобы рассматривать этот сдвиг как установленный факт, а не как сообщение.

Чем этот рейтинг отличается от манипуляции ценами

Атаки через манипуляцию ценами работают путем воздействия на рынок. Атакующий занимает крупную сумму, искусственно завышает цену аква в пуле с низкой ликвидностью, вызывает действие протокола по этой искаженной цене, а затем закрывает позицию — и все это в рамках одной транзакции. Защита от этого вектора относительно хорошо изучена: оракулы средневзвешенной по времени цены, многоисточниковые ценовые фиды и автоматические предохранители при необычных движениях цен.

Логические эксплойты работают иначе. Они находят изъян в последовательности операций, выполняемых контрактом — вывод средств, обработанный до обновления баланса, открытый путь реентерабельности или проверка прав доступа, которая проходит при условиях, не предусмотренных разработчиком. Реентерабельность, в частности, имеет глубокие корни в отрасли: атака 2016 года на The DAO использовала именно такой путь, и реакция сообщества привела к хардфорку, разделившему Ethereum и Ethereum Classic. Эти атаки не требуют изменения рыночной цены, а значит, одни лишь обновления оракулов их не устраняют. Рост популярности композитных дизайнов протоколов, таких как Polymarket V2, демонстрирует ставки: каждая дополнительная интеграция между протоколами открывает новые пути для эксплуатации логики транзакций.

Почему логические уязвимости создают давление на защиту от флэш-кредитов

Логика транзакций, предположения оракулов и риски композитности

Протоколы DeFi взаимодействуют друг с другом, а это значит, что одна транзакция может последовательно вызывать пять или шесть отдельных контрактов. Каждая передача между контрактами является границей доверия. Логический изъян в любом месте этой цепочки может быть достигнут и активирован атакующим, финансируемым за счет флэш-кредитов, который контролирует последовательность вызовов. Чем больше протоколов взаимодействуют, тем больше потенциальных точек входа существует. Прошлые инциденты, такие как эксплойт Euler Finance в 2023 году, когда флэш-кредиты были использованы для активации уязвимости в собственных функциях протокола и массового вывода средств пользователей, показывают, насколько дорогостоящими могут быть сбои внутренней логики, даже когда ценовые фиды не задействованы.

Сдвиг в сторону логических эксплойтов позволяет предположить, что команды протоколов, укрепившие свою инфраструктуру оракулов, могли непреднамеренно оставить внутренние предположения о потоках транзакций недостаточно проверенными. Композитность также является причиной того, что токенизированные активы, поступающие в DeFi, несут встроенный риск смарт-контрактов помимо ценового риска: контракты, обрабатывающие эти активы, находятся внутри того же композитного стека.

Аудиты, тестирование, мониторинг и автоматические предохранители

Противодействие логическим эксплойтам требует иного подхода к безопасности, чем защита от атак на оракулы. Формальная верификация и исчерпывающее модульное тестирование переходов состояний важнее избыточности ценовых фидов. Мониторинг на блокчейне, отмечающий необычные последовательности вызовов контрактов — а не просто необычные движения цен, — становится основным уровнем обнаружения. Автоматические предохранители, приостанавливающие работу протокола при отклонении объема транзакций или паттернов вызовов от нормы, добавляют последний рубеж обороны, не зависящий от типа эксплойта.

Риск на уровне протокола и риск на уровне пользователя — это разные вещи. Логический эксплойт опустошает пул ликвидности или казначейство протокола, а убыток несут отдельные пользователи, чьи средства находятся в этом пуле. Пользователи, чьи активы хранятся в смарт-контрактах самостоятельного хранения, остаются изолированными, если эти конкретные контракты не становятся прямой целью.

Что этот сдвиг означает для инфраструктуры DeFi и NFT

Приоритеты безопасности для композитных приложений и маркетейсов

NFT-маркетплейсы и протоколы креативной экономики не застрахованы от этой тенденции. Многие из них используют эскроу-контракты, логику распределения роялти и механизмы расчетов, которые взаимодействуют с примитивами DeFi для обеспечения ликвидности или ценообразования. Логический изъян на любом из этих уровней несет в себе такую же уязвимость к эксплойтам, как и атакуемые протоколы DeFi. Поэтому обзоры безопасности NFT-инфраструктуры должны оцениваться по критериям логических эксплойтов, а не только по целостности ценовых фидов.

Регуляторная динамика вокруг стандартов протоколов DeFi — включая продолжающиеся обсуждения предложений CFTC по федеральному своду криптоправил — со временем может включать требования к аудиту смарт-контрактов. Сдвиг в паттернах эксплойтов может ускорить эти дискуссии, особенно если потери от логических эксплойтов будут накапливаться таким образом, чтобы быть заметными для политиков, отслеживающих системный риск.

Последствия для протоколов, ориентированных на авторов и NFT

Для авторов и коллекционеров практический вывод состоит в том, что раскрытие информации о безопасности протоколов заслуживает более тщательного изучения, чем просто «мы используем оракул Chainlink». Вопросы о защите от реентерабельности, логике контроля доступа и истории аудита каждого контракта в композитном стеке протокола теперь являются базовой должной осмотрительностью. Маркетплейсы, построенные на проверенной и минимально композитной инфраструктуре, имеют более узкую поверхность атаки, чем те, которые интегрируют несколько примитивов DeFi для функций доходности или ликвидности.

Новое внимание к регулированию криптовалют на уровне SEC добавляет еще одно измерение: платформы, которые могут продемонстрировать надежные практики безопасности смарт-контрактов, могут оказаться в более выгодном положении по мере усиления контроля над инфраструктурой цифровых активов. В отличие от манипуляций с ценами, логические эксплойты оставляют четкий след на блокчейне, точно указывающий, какая контрактная логика дала сбой, что делает их необычайно читаемыми для следователей и аудиторов постфактум.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной консультацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.