新聞加密貨幣Solido 稱 84% 漏洞所得流入交易所基礎設施

Solido 稱 84% 漏洞所得流入交易所基礎設施

作者: AMBCrypto·

重點速覽

  • •Solido 表示,兩波漏洞利用攻擊使用同一個預言機定價缺陷,產生 293.7 million SUPRA 的淨收益。
  • •攻擊者使用被高估的抵押品鑄造 809,052 CASH,並將 CASH 出售換取 SUPRA。
  • •Solido 將約 246.9 million SUPRA 追蹤至中心化交易所基礎設施,而報告發布時仍有 46.8 million SUPRA 留在鏈上。
  • •該協議表示,漏洞利用源於預言機錯誤配置和風險限制不足,而非重入漏洞或市場操縱。
  • •Solido 已實施合約層級措施,以停用攻擊中使用的鑄造路徑,並要求交易所提供針對性合作。
Solido 稱 84% 漏洞所得流入交易所基礎設施

Solido Money 已發布一份關於近期漏洞利用事件的鑑識報告,稱其已追蹤到約 84% 的攻擊者所得流入中心化交易所基礎設施,並已請求交易所協助保存及追回資金。

該報告透過鏈上分析重建事件經過。報告稱,兩波獨立的漏洞利用攻擊均使用了同一個預言機定價缺陷,合計產生 293.7 million SUPRA 的淨收益。

Solido 強調,其結論基於區塊鏈證據。該協議表示,報告並未識別任何現實世界中的個人,也未指控交易所促成該漏洞利用。在 DeFi 事件審查中,這一區分很重要,因為公開帳本可以顯示交易流向和錢包行為,但通常無法在沒有平台紀錄的情況下核實交易所帳戶的法律所有人。

報告詳述兩波漏洞利用攻擊

根據報告,攻擊於 7 月 23 日分兩波在操作上不同的方式發生。兩波攻擊都利用了一項預言機錯誤配置,導致該協議將抵押品估值接近 1 美元,儘管其市場價格僅為該金額的一小部分。

攻擊者使用定價錯誤的抵押品鑄造 CASH,隨後將 CASH 出售換取 SUPRA。預言機配置和抵押品風險控制是借貸與鑄造協議的核心保障,因為它們決定使用者可以以所提交資產為基礎借入或創造多少價值。

Solido 表示,第一波攻擊透過單筆原子交易完成。數小時後,第二波攻擊在五個錢包中手動重複了同一策略。兩波攻擊合計鑄造 809,052 CASH,並產生 293.7 million SUPRA 的淨收益。

報告得出結論,該事件源於預言機錯誤配置以及風險限制不足。Solido 表示,事件並非由重入漏洞或市場操縱造成。

Solido 要求交易所合作

Solido 的分析發現,約 246.9 million SUPRA,亦即約 84% 的所得,流入了中心化交易所基礎設施。報告發布時,其餘 46.8 million SUPRA 仍在鏈上。

就第一波漏洞利用攻擊而言,報告稱 220 million SUPRA 被追蹤至疑似 Gate.io 存款地址。不過,Solido 強調,僅憑鏈上資料無法確認交易所所有權,仍需由平台核實。

報告還描述了與後一波漏洞利用攻擊相關的第二個交易所接觸點。報告稱,所得資金被存入一個被評估為客戶專屬交易所基礎設施的地址,之後被歸集至綜合錢包。

Solido 表示,這些發現是基於區塊鏈活動的行為評估,不應被視為有關地址所有權或控制權的既定事實。要求交易所核實反映了鏈上追蹤的限制:調查人員可以追蹤代幣在地址之間的流動,而交易所則可能能夠在其自身程序和適用法律請求的約束下,將存款與內部帳戶紀錄連結起來。

協議尋求針對性保存資金

作為回應措施的一部分,Solido 要求交易所確認特定地址是否屬於其平台,在適當情況下對已追蹤到的事件相關存款採取保留措施,並保存帳戶紀錄,以備可能的執法請求。

該公司表示,其並非尋求凍結無關客戶餘額,也並未聲稱任何交易所明知而促成該漏洞利用。

報告還稱,Solido 已採取合約層級的限制措施,停用該漏洞利用所使用的鑄造路徑。該協議指出,僅關閉前端不足以阻止第二波攻擊,這凸顯出如果合約邏輯仍處於啟用狀態,使用者仍可透過直接呼叫或替代介面與已部署的智慧合約互動。

Solido 的鑑識報告稱,兩波漏洞利用攻擊透過該預言機錯誤配置產生 293.7 million SUPRA 的淨收益。該協議表示,約 84% 的所得流入交易所基礎設施,並要求交易所協助保存和追蹤資金。