НовостиКриптовалютыUSM потерял 70,83 ETH из-за уязвимости в логике ценообразования функции defund

USM потерял 70,83 ETH из-за уязвимости в логике ценообразования функции defund

Автор: Coinfomania·

Ключевые выводы

  • USM понёс убыток примерно 70,83 ETH, что эквивалентно приблизительно 250 000 долларов, из-за эксплойта, нацеленного на функцию defund.
  • Уязвимость возникла в функции ethFromDefund(), где вычисления среднего арифметического не обладали инвариантностью деления, что позволило злоумышленникам извлекать прибыль, выполняя множество мелких вызовов погашения вместо одной крупной транзакции.
  • Блокчейн-секьюрити-компания SlowMist публично раскрыла инцидент в социальной сети X.
  • Эксплойт вызвал renewed призывы в сообществе DeFi к более широкому внедрению формальной верификации и сторонних аудитов безопасности для выявления тонких математических дефектов в смарт-контрактах.
  • На момент публикации USM не объявил о конкретных планах относительно обновления контрактов, компенсации пользователям или пересмотра логики ценообразования.
USM потерял 70,83 ETH из-за уязвимости в логике ценообразования функции defund

USM понёс убыток в размере примерно 70,83 ETH из-за критической уязвимости в логике ценообразования функции defund — об этой проблеме впервые сообщила блокчейн-секьюрити-компания @SlowMist_Team на платформе X (Twitter). Инцидент вновь поднял вопросы безопасности смарт-контрактов в экосистеме децентрализованных финансов, где арифметические эксплойты остаются одним из самых распространённых и дорогостоящих классов уязвимостей.

Технические детали уязвимости

Дефект находится в функции ethFromDefund() протокола USM. Согласно анализу, логика ценообразования опирается на вычисления среднего арифметического, которые лишены свойства, известного как «инвариантность деления» (split invariance). В результате выполнение множества мелких вызовов погашения вместо одного крупного создаёт неожиданные и эксплуатируемые маржи прибыли, что в итоге приводит к истощению средств контракта.

Инвариантность деления — это математическое свойство, обеспечивающее постоянство выходного результата функции независимо от того, выполняется операция за один шаг или разбивается на несколько более мелких. Её отсутствие в механизме defund протокола USM позволило злоумышленнику извлекать ценность, разбивая погашения на множество мелких транзакций. Этот класс уязвимостей — при котором связь между размером входных данных и выходным значением является нелинейной или рассчитывается некорректно — был зафиксирован в нескольких инцидентах DeFi за последние несколько лет, включая эксплойты автоматических маркет-мейкеров и механизмов погашения стейблкоинов, где злоумышленники извлекают прибыль из расхождений между крупными и пакетными мелкими операциями.

Ключевые факты

  • Сумма убытка: Примерно 70,83 ETH
  • Первопричина: Уязвимость в логике ценообразования функции ethFromDefund()
  • Техническая проблема: Вычисления среднего арифметического, лишённые инвариантности деления
  • Метод эксплуатации: Множественные мелкие вызовы погашения, дающие неожиданную маржу прибыли
  • Раскрыто: @SlowMist_Team
  • Сеть: Блокчейн Ethereum

Контекст и последствия

USM работает как децентрализованный финансовый протокол в блокчейне Ethereum, предоставляя услуги через смарт-контракты. Операционная целостность протокола регулируется децентрализованной структурой Ethereum, что возлагает значительную ответственность на разработчиков в части внедрения надёжных практик кодирования и тщательных аудитов безопасности. Потеря 70,83 ETH — на сумму около 250 000 долларов в зависимости от текущих цен ETH — пополняет накопительный перечень средств, потерянных в результате эксплойтов DeFi, которые в последние годы ежегодно исчисляются сотнями миллионов долларов.

На момент публикации данные об объёме торгов USM были недоступны. Более широкий криптовалютный рынок демонстрировал смешанные сигналы с различной динамикой по основным цифровым активам.

Реакция сообщества

Заинтересованные стороны и члены сообщества внимательно следят за обновлениями о том, как протокол планирует устранить уязвимость. Инцидент вызвал renewed обсуждение важности строгого тестирования, формальной верификации и сторонних аудитов при разработке смарт-контрактов DeFi. Формальная верификация — математическое доказательство того, что код удовлетворяет заданным свойствам, таким как инвариантность деления, — остаётся недостаточно используемой в отрасли, несмотря на её потенциал для выявления именно того типа дефектов, который затронул USM.

Событие подчёркивает перманентный вызов в сфере децентрализованных финансов: даже протоколы с относительно простой механикой могут скрывать тонкие математические дефекты, которые при обнаружении и эксплуатации приводят к значительным финансовым потерям. Вопрос о том, внедрит ли USM обновления контрактов, компенсацию пользователям или пересмотренную логику ценообразования, остаётся открытым для пострадавших пользователей и наблюдателей.

Эта статья носит исключительно информационный характер и не является финансовой рекомендацией.