SlowMist викриває ланцюг атаки Drift: заміна багатопідписного механізму, витік прав адміністратора

ETH1,51%
USDC0,01%
SOL2,37%

Drift攻擊鏈

У травні 2 року 2 квітня компанія з безпеки в блокчейні SlowMist опублікувала технічний аналіз, який розкриває ключові попередні умови злому Drift Protocol: приблизно за тиждень до нападу Drift здійснив коригування багатопідписного механізму, а також не синхронізував встановлення механізму часової блокировки. Зловмисник після цього отримав права адміністратора, підробив токен CVT, маніпулював оракулом (Oracle) і вимкнув модуль безпеки, системно витягуючи цінні активи з пулу коштів.

Відтворення атаки SlowMist до її початку: відсутність часової блокировки в багатопідписних змінах — ключова вразливість

Drift攻擊鏈 (Джерело: SlowMist)

У своєму аналізі SlowMist показав, що найтривожнішим попереднім вузлом цієї атаки є те, що приблизно за тиждень до злому Drift за відсутності встановлення будь-якої часової блокировки перевів багатопідписний механізм у режим «2/5», а також додав 4 нових підписантів.

Часова блокировка є необхідним доповненням у безпековому проєктуванні протоколів з багатопідписами. Вона передбачає обов’язковий період очікування (зазвичай 24-48 годин або довше) перед виконанням змін у конфігурації з високим рівнем ризику, надаючи спільноті та органам безпеки достатньо часу виявити аномалії та втрутитися. Відсутність часової блокировки означає, що щойно приватні ключі нових підписантів було вкрадено або ними почали зловмисно керувати, атакувальник може негайно виконати адмін-рівневі дії без будь-якого буферу очікування.

Зміни багатопідписної архітектури, які відбулися за тиждень до злому (із запровадженням 4 нових підписантів), з точки зору часу є вкрай підозрілими — це найпильніше відстежуваний попереджувальний момент у даному аналізі безпеки.

Відтворення кроків атаки: від витоку прав адміністратора до викрадення 105,969 ETH

Згідно з технічним аналізом SlowMist, після отримання контролю над роллю адміністратора атакувальник системно виконав очищення активів за такими кроками:

Підробка токенів CVT: підроблення фальшивих токенів усередині протоколу, обхід логіки звичайної валідації активів

Маніпуляція оракулом (Oracle): зміна зовнішнього джерела цін протоколу, щоб спотворити ончейн-ціноутворення та створити сприятливі умови для подальшого вилучення

Вимкнення механізмів безпеки: вимикання модулів вбудованого ризик-менеджменту та безпекових обмежень у протоколі, усунення перешкод для вилучення активів

Переведення цінних активів: системне витягнення високоліквідних активів із пулу коштів для завершення остаточного очищення активів

Наразі викрадені кошти здебільшого агреговано на адресах у мережі Ethereum; сумарно це близько 105,969 ETH (приблизно 2.26 млн доларів США). SlowMist зазначає, що відповідні грошові потоки досі тривають у процесі відстеження.

ZachXBT вказує на Circle: відсутність заморожування USDC протягом кількох годин зазнала жорсткої критики з боку індустрії

Ончейн-детектив ZachXBT у той самий день висловив різку критику на адресу Circle. Він вказав, що під час американської торгової сесії, коли відбувався злом Drift, сотні тисяч доларів США в обсязі USDC перекидалися з Solana на Ethereum через кросчейн-протокол; увесь процес «тривав кілька годин, але без будь-якого втручання», а відповідні кошти вже були повністю переведені, тоді як Circle «знову не вжила жодних заходів».

ZachXBT також розкрив ще одну попередню проблему Circle: Circle помилково заморозила понад 16 гарячих гаманців із бізнес-коштами, а процедура їхнього розморожування досі триває. Він прямо назвав CEO Circle Джеремі Аллара (Jeremy Allaire), заявивши, що дії Circle негативно вплинули на всю криптоіндустрію.

Ці звинувачення спричинили широкі обговорення в індустрії щодо того, яку саме проактивну відповідальність мають брати на себе емітенти стейблкоїнів під час безпекових інцидентів.

Поширені запитання

Чому відсутність часової блокировки під час змін у багатопідписі є ключовою проблемою цієї атаки?

Часова блокировка є ключовим елементом безпекового супроводу для багатопідписного механізму. Вона встановлює обов’язковий період очікування перед виконанням операцій із високими привілеями, надаючи спільноті та структурам безпеки час виявити аномалії та вжити дій. Drift під час коригування багатопідписної архітектури не встановив часову блокировку, тобто щойно облікові дані (креденшли) нових підписантів було скомпрометовано, атакувальник може одразу виконати адмін-операції, обійшовши останній рубіж нагляду спільноти. Час змін, які за тиждень до злому додали 4 нових підписантів, є зараз найбільш обговорюваним сумнівом у ході розслідування.

Яку відповідальність має понести Circle в цьому інциденті?

Критика ZachXBT спрямована на те, що Circle під час великомасштабного переказу кросчейн USDC не забезпечила належного миттєвого моніторингу та втручання. Як емітент USDC Circle технічно має можливість заморозити адреси, що стосуються справи, однак під час переказу коштів упродовж кількох годин не вжила жодних дій. Ця суперечка зачіпає межі проактивної відповідальності емітентів стейблкоїнів у безпекових подіях у DeFi — це ключова тема, що нині активно обговорюється в індустрії.

Яке технічне значення має комбінація підробки токенів CVT і маніпуляції оракулом?

Підробка токенів CVT дозволяє атакувальнику створювати фальшиву ліквідність або заставу всередині протоколу; маніпуляція оракулом змушує протокол використовувати спотворені ринкові дані під час ціноутворення. У поєднанні ці дії змушують протокол «повірити», що є достатня підтримка заставою, після чого атакувальник отримує можливість вилучити активи значно більше, ніж йому фактично належить. Це класичний прийом у атаках на смартконтракти, який траплявся в багатьох випадках злому DeFi.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Флорида та Массачусетс об’єдналися для стягнення 5,4 мільйона доларів у вигляді активів криптозлочинів

Офіс генерального прокурора штату Флорида та шериф Меріон Каунті об’єднали зусилля та повернули 5,4 мільйона доларів США в криптовалюті, вкрадені внаслідок шахрайської схеми, пов’язаної з обманом під приводом романтичних стосунків. Частину коштів уже повернули постраждалим у Флориді та Массачусетсі. З часу заснування CFEU вдалося повернути загалом 7,2 мільйона доларів США, а ще 12,6 мільйона доларів США перебувають під арештом. Штат Массачусетс також проводить низку правоохоронних заходів: закриваються шахрайські вебсайти та повертаються кошти.

MarketWhisper2год тому

Флорида та Массачусетс повернули 5,4 млн доларів США в криптоактивах, конфіскованих за шахрайською схемою романтичного шахрайства

Влада у Флориді та Массачусетсі відшукала $5,4 мільйона в криптовалюті, пов’язаних із інвестиційним шахрайством, що випливає з романтичних шахрайств, причому потерпілі отримали часткові відшкодування. Тривають зусилля проти криптошахрайства, а також розглядаються в суді додаткові активи.

GateNews3год тому

Крадіжка в криптосфері з найгіршим розмахом? Хакер карбував 1 мільярд доларів DOT, але вкрали лише 230 тисяч доларів.

Хакери використали вразливість кросчейн-моста Hyperbridge, щоб карбувати 1 мільярд жетонів Polkadot (DOT), номінальна вартість яких перевищувала 1,19 мільярда доларів США, але через недостатню ліквідність у підсумку змогли зняти готівку лише приблизно 237 тисяч доларів США. Атака сталася тому, що смартконтракт не коректно перевіряв повідомлення, що дозволило хакеру успішно викрасти контроль і карбувати монети. Подія підкреслює ключову роль ринкової ліквідності у досягненні успіху арбітражу.

CryptoCity16год тому

Фейковий застосунок Ledger Live викрадає 9,5 млн доларів у 50+ користувачів на кількох блокчейнах

Мошенницький застосунок Ledger Live у App Store від Apple викрав $9,5 млн у понад 50 користувачів, скомпрометувавши інформацію гаманців. Інцидент, що призвів до відчутних збитків для великих інвесторів, піднімає питання щодо безпеки App Store та спонукає до обговорень можливого судового позову проти Apple.

GateNews17год тому

Критикують за те, що заморожування USDC відбувається надто повільно! Генеральний директор Circle: Ми обов’язково чекатимемо на наказ суду, щоб заморозити; відмовляємося заморожувати самостійно

Circle CEO Jeremy Allaire зазначив, що, якщо компанія не отримала судовий наказ або вимогу від правоохоронних органів, вона не буде самостійно заморожувати адреси гаманців. Навіть стикаючись із спорами щодо відмивання коштів хакерами та суспільними звинуваченнями з боку спільноти, Circle продовжує наполягати на дотриманні принципів верховенства права у своїй роботі. Jeremy Allaire встановлює межі примусового виконання Circle ----------------------------- На тлі бурхливих подій на світовому ринку криптовалют CEO стабільної монети Circle Jeremy Allaire на пресконференції в Сеулі, Південна Корея, висловив чітку позицію щодо найчутливішої для ринку теми «замороження активів». Він зазначив, що Circle, хоча й має технічні засоби для замороження певних адрес гаманців, однак до того часу, поки не отримає судовий наказ або офіційні вказівки від правоохоронних підрозділів, компанія не

CryptoCity19год тому
Прокоментувати
0/400
Немає коментарів