- オラクルの不正操作により、42DAOから約$912,000が盗まれ、Balance Coin(BLC)が99%超下落しました。
- オラクルの認証や保護メカニズムが欠如していたため、攻撃者はBTCBの価格を操作し、清算を開始できました。
42DAOの価格設定メカニズムの1つの欠陥が、今年の分散型金融(DeFi)エコシステムで起きたいくつかの最新の混乱の1つにつながりました。ハッカーは、プロトコルのオラクル設計における脆弱性を突きました。その結果、約$912,000が盗まれ、Balance Coin(BLC)が99%超下落しました。たちまちのうちに、BLCがドル近くからわずか数セントの一部まで下落すると、市場の信頼は消し飛びました。これはPeckShield Alertによって報告されています。
攻撃者は、プロトコルのSpotterポーク機能を使って、会計コントラクトに不自然に低いBTCB価格を注入しました。42DAO側に価格乖離の上限、最低価格要件、最大ドローダウンの制限が存在しなかったため、その低価格は即座に有効になり、清算システムを自動化する効果を持ちました。これは、誤った価格が自動的に使われて、複数のBTCB担保のバルツ(vault)に対するDog清算モジュールを起動したためです。
オラクルの設計上の欠陥が損失につながった
このエクスプロイトからも明らかなように、オラクルにセキュリティ対策が欠けていると、操作された価格が使われるだけで大きな損失につながり得ます。暗号技術への攻撃とは異なり、この攻撃は価格オラクルと清算プロセスの設計上の欠陥によるものでした。
プロトコル内で自動清算が広がるにつれ、売り圧力によりBalance Coinの価値が急速に低下しました。エクスプロイト後、BLCの時価総額はおよそ$12,000まで下落しました。これは、分散型取引所での取引による大規模な出金が原因でした。
DeFi分野で高まるオラクルのセキュリティ脅威
このセキュリティ侵害は、近い月に発生した大規模な分散型金融ハックのうちの1つにすぎません。Allbridgeというプロジェクトは、ハッカーが流動性プールのレシオを悪用して約$1.65 millionを盗んだため、クロスチェーンサービスを停止しました。Syscoinもハックされ、数十億もの偽コインのミントが可能になりました。Echo Protocolも、不正なミントによってeBTCが発行されたため、クロスチェーントランザクションを停止しなければなりませんでした。
これらのすべての出来事を結びつける1つの点があります。ハッカーは、暗号化を破ろうとするのではなく、プロトコルのアーキテクチャにおける脆弱性を見つけようとするようになっています。セキュリティ専門家は引き続き、開発者にオラクルのバリデーションを含めるよう推奨しています。さらに、価格の乖離を制限し、スマートコントラクトをメインネットにデプロイする前に他の清算コントロールを適用することも提案されています。DeFi分野の広がりに伴い、オラクル攻撃からの保護は、プロトコルの安定性とユーザー資金の保護にとって、今や不可欠です。
注目の暗号資産ニュース:
SecondFiのエクスプロイトによりウォレットの鍵が露出し、Cardanoの資産に$20M 超がさらなるリスク