新闻加密货币Solido 称 84% 的漏洞所得流入交易所基础设施

Solido 称 84% 的漏洞所得流入交易所基础设施

作者: AMBCrypto·

要点速览

  • •Solido 表示,两轮漏洞利用使用了同一预言机定价缺陷,产生 293.7 million SUPRA 的净收益。
  • •攻击者使用被高估的抵押品铸造 809,052 CASH,并将 CASH 出售换取 SUPRA。
  • •Solido 将约 246.9 million SUPRA 追踪至中心化交易所基础设施,而报告发布时 46.8 million SUPRA 仍在链上。
  • •该协议表示,此次漏洞利用源于预言机错误分配和风险限额不足,并非重入漏洞或市场操纵。
  • •Solido 已实施合约层面措施,禁用攻击中使用的铸造路径,并请求交易所提供有针对性的合作。
Solido 称 84% 的漏洞所得流入交易所基础设施

Solido Money 发布了一份关于其近期漏洞事件的取证报告,称其已将攻击者所得资金中约 84% 追踪至中心化交易所基础设施,并已请求交易所协助保全和追回资金。

该报告通过链上分析重构了事件经过。报告称,两轮独立的漏洞利用在同一预言机定价缺陷被利用后,共产生 293.7 million SUPRA 的净收益。

Solido 强调,其结论基于区块链证据。该协议表示,报告并未识别任何现实世界中的个人,也未指控交易所促成了此次漏洞利用。在 DeFi 事件审查中,这一区分很重要,因为公共账本可以显示交易流向和钱包行为,但通常无法在没有平台记录的情况下核实交易所账户的法律所有者。

报告详述两轮漏洞利用

根据报告,攻击发生在 7 月 23 日,分为两轮在操作上相互独立的行动。两轮攻击均利用了预言机错误分配,导致协议将抵押品估值为接近 1 美元,尽管其市场价格仅为该数值的一小部分。

攻击者使用定价错误的抵押品铸造 CASH,随后将 CASH 出售换取 SUPRA。预言机配置和抵押品风险控制是借贷和铸造协议的核心保障,因为它们决定用户可以基于已提交资产借入或创建多少价值。

Solido 表示,第一轮攻击通过一笔单一原子交易完成。数小时后,第二轮攻击在五个钱包中手动重复了相同策略。两轮攻击合计铸造 809,052 CASH,并产生 293.7 million SUPRA 的净收益。

报告得出结论称,该事件源于预言机错误分配与风险限额不足的共同作用。Solido 表示,这并非由重入漏洞或市场操纵造成。

Solido 请求交易所合作

Solido 的分析发现,约 246.9 million SUPRA,即大约 84% 的所得资金,流入了中心化交易所基础设施。报告发布时,其余 46.8 million SUPRA 仍在链上。

对于第一轮漏洞利用,报告称 220 million SUPRA 被追踪至一个疑似 Gate.io 存款地址。不过,Solido 强调,仅凭链上数据无法确认交易所所有权,需要由平台进行核实。

报告还描述了与后一轮漏洞利用相关的第二个交易所接触点。报告称,所得资金被存入一个被评估为客户专属交易所基础设施的地址,随后被归集至一个综合钱包。

Solido 表示,这些发现是基于区块链活动作出的行为评估,不应被视为关于地址所有权或控制权的既定事实。请求交易所核验反映了链上追踪的局限性:调查人员可以追踪代币在地址之间的流动,而交易所或许能够根据自身流程和适用的法律请求,将存款与内部账户记录关联起来。

协议寻求有针对性的资金保全

作为应对措施的一部分,Solido 要求交易所确认特定地址是否属于其平台,在适当情况下对追踪到的事件相关存款采取暂挂措施,并保存账户记录,以备可能的执法请求。

该公司表示,其并未寻求冻结无关客户余额,也未声称任何交易所明知而促成了此次漏洞利用。

报告还称,Solido 已实施合约层面的遏制措施,禁用了此次漏洞利用中使用的铸造路径。该协议指出,仅关闭前端不足以阻止第二轮攻击,这表明如果合约逻辑仍处于活跃状态,用户仍可通过直接调用或替代界面与已部署的智能合约交互。

Solido 的取证报告称,两轮漏洞利用通过预言机错误分配产生了 293.7 million SUPRA 的净收益。该协议表示,约 84% 的所得资金流入交易所基础设施,并要求交易所协助保全和追踪这些资金。