НовостиКриптовалютыSolido заявила, что 84% средств от эксплойта поступили в инфраструктуру бирж

Solido заявила, что 84% средств от эксплойта поступили в инфраструктуру бирж

Автор: AMBCrypto·

Ключевые выводы

  • •Solido заявила, что две волны эксплойта использовали одну и ту же ошибку ценообразования оракула и принесли 293.7 million SUPRA чистой выручки.
  • •Злоумышленник выпустил 809,052 CASH с использованием переоцененного залога и продал CASH за SUPRA.
  • •Solido проследила около 246.9 million SUPRA до инфраструктуры централизованных бирж, тогда как 46.8 million SUPRA на момент отчета оставались в ончейне.
  • •Протокол заявил, что эксплойт был вызван ошибочным назначением оракула и недостаточными лимитами риска, а не повторным входом или манипулированием рынком.
  • •Solido внедрила меры на уровне контрактов, чтобы отключить путь выпуска, использованный в атаке, и запросила адресное сотрудничество бирж.
Solido заявила, что 84% средств от эксплойта поступили в инфраструктуру бирж

Solido Money опубликовала форензик-отчет о недавнем эксплойте, заявив, что проследила примерно 84% средств злоумышленника до инфраструктуры централизованных бирж и запросила помощь бирж в сохранении и возврате средств.

Отчет реконструирует инцидент с использованием ончейн-анализа. В нем говорится, что две отдельные волны эксплойта принесли в совокупности 293.7 million SUPRA чистой выручки после того, как в обеих атаках была использована одна и та же ошибка ценообразования оракула.

Solido подчеркнула, что ее выводы основаны на блокчейн-доказательствах. Протокол сообщил, что отчет не устанавливает личности каких-либо реальных людей и не обвиняет биржи в содействии эксплойту. В обзорах инцидентов DeFi это различие важно, поскольку публичные реестры могут показывать потоки транзакций и поведение кошельков, но, как правило, не могут подтвердить юридического владельца биржевого аккаунта без записей платформы.

Отчет описывает две волны эксплойта

Согласно отчету, атака произошла 23 июля в две операционно разные волны. Обе волны использовали ошибочное назначение оракула, из-за которого протокол оценивал залог почти в один доллар США, хотя его рыночная цена составляла лишь долю этой суммы.

Злоумышленник использовал неверно оцененный залог для выпуска CASH, а затем продал CASH за SUPRA. Конфигурация оракулов и контроль рисков по залогу являются ключевыми защитными механизмами для протоколов кредитования и выпуска активов, поскольку они определяют, какую стоимость пользователь может занять или создать под внесенные активы.

Solido сообщила, что первая волна была проведена через одну атомарную транзакцию. Вторая волна, спустя несколько часов, вручную повторила ту же стратегию через пять кошельков. Вместе две волны выпустили 809,052 CASH и принесли 293.7 million SUPRA чистой выручки.

В отчете сделан вывод, что инцидент стал результатом ошибочного назначения оракула в сочетании с недостаточными лимитами риска. Solido заявила, что он не был вызван уязвимостью повторного входа или манипулированием рынком.

Solido запрашивает сотрудничество бирж

Анализ Solido показал, что около 246.9 million SUPRA, или приблизительно 84% средств, поступили в инфраструктуру централизованных бирж. Оставшиеся 46.8 million SUPRA на момент отчета все еще находились в ончейне.

По первой волне эксплойта в отчете говорится, что 220 million SUPRA были прослежены до предполагаемого депозитного адреса Gate.io. Однако Solido подчеркнула, что принадлежность адреса бирже нельзя подтвердить только по ончейн-данным и что для этого потребуется проверка со стороны платформы.

В отчете также описана вторая точка соприкосновения с биржей, связанная с более поздней волной эксплойта. В нем говорится, что средства были внесены на адрес, оцененный как клиентская биржевая инфраструктура, после чего были переведены в омнибусный кошелек.

Solido заявила, что эти выводы являются поведенческими оценками на основе блокчейн-активности и не должны рассматриваться как установленные факты о владении или контроле над адресами. Запрос на проверку со стороны бирж отражает ограничения ончейн-трассировки: расследователи могут отслеживать токены между адресами, тогда как биржи могут связать депозиты с внутренними учетными записями с учетом собственных процедур и применимых юридических запросов.

Протокол добивается адресного сохранения средств

В рамках своей реакции Solido попросила биржи подтвердить, принадлежат ли конкретные адреса их платформам, при необходимости ввести удержания по прослеженным депозитам, связанным с инцидентом, и сохранить учетные записи для возможных запросов правоохранительных органов.

Компания заявила, что не добивается заморозки несвязанных клиентских балансов и не утверждает, что какая-либо биржа сознательно способствовала эксплойту.

В отчете также говорится, что Solido применила меры сдерживания на уровне контрактов, которые отключают путь выпуска, использованный в эксплойте. Протокол отметил, что одного отключения фронтенда было недостаточно, чтобы предотвратить вторую волну атаки, что подчеркивает: пользователи все еще могут взаимодействовать с развернутыми смарт-контрактами через прямые вызовы или альтернативные интерфейсы, если логика контракта остается активной.

В форензик-отчете Solido говорится, что две волны эксплойта принесли 293.7 million SUPRA чистой выручки через ошибочное назначение оракула. Протокол сообщил, что около 84% этих средств поступили в инфраструктуру бирж, и попросил биржи помочь сохранить и проследить средства.