DAO yang bertaruh diserang oleh eksploit di Arbitrum, 5.4T vsdCRV dicetak

iconCrypto Economy
Kongsi
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
Sebuah serangan DeFi menyerang Stake DAO di Arbitrum, di mana penyerang mencetak 5.44 trilion token vsdCRV. Syarikat keselamatan mengesahkan bahawa pelanggaran tersebut berasal daripada kunci peribadi penghantar yang telah disusupi, bukan kelemahan kontrak pintar. Penyerang kemudian menukar sebahagian token tersebut menjadi 43.78 ETH, yang dihantar ke rangkaian utama ethereum melalui jambatan terdesentralisasi. Kejadian ini menonjolkan berita terkini di atas rantai dalam ruang DeFi.

TL;DR:

  • Seorang penyerang secara haram mencetak 5.44 trilion token hasil vsdCRV di rangkaian skalabiliti Arbitrum.
  • Syarikat keselamatan blok rantai mengesahkan perpindahan awal dana ke ethereum dengan nilai anggaran 43.78 ETH.
  • Insiden teknikal ini disebabkan oleh kompromi terus terhadap kunci peribadi penyebar Stake DAO, menyingkirkan kelemahan kontrak pintar.

Infrastruktur platform kewangan terdesentralisasi Stake DAO diserang. Semasa sesi Rabu, penerbitan tidak sah sebanyak 5.4 trilion token vsdCRV dikesan pada rangkaian Arbitrum. Insiden ini disahkan oleh pasukan pembangunan protokol melalui saluran rasmi mereka; mereka juga mendesak pengguna untuk mengelak sebarang jenis interaksi dengan aset yang terkesan.

Asal kejadian itu pada jambatan Arbitrum

Laporan teknikal daripada firma keselamatan Blockaid menunjukkan bahawa alamat yang dikaitkan dengan serangan siber bermula dengan pertukaran besar-besaran token vsdCRV kepada mata wang kripto Ether (ETH). Analisis atas rantai daripada PeckShield mengungkapkan bahawa penyerang berjaya menukar sebahagian daripada aset yang dicetak menjadi 43.78 ETH, setara dengan kira-kira $91,000, dana yang kemudiannya dihantar ke rangkaian utama Ethereum melalui jambatan terdesentralisasi.

Aset vsdCRV berfungsi di dalam platform sebagai token derivatif hasil yang secara langsung dikaitkan dengan ekosistem likuiditi Curve Finance. Laporan daripada firma audit BlockSec menunjukkan bahawa vektor serangan tidak berasal daripada kelemahan dalam kod komputer kontrak pintar. Siasatan awal oleh BlockSec mencadangkan bahawa penyerang mendapat akses terus kepada kunci peribadi penerbit Stake DAO di Arbitrum.

Dengan mengawal kredensial istimewa ini, penyerang mengubah konfigurasi jambatan silang-rantaian untuk menghubungkan kontrak jahat yang berada di bawah kawalan langsung mereka pada rangkaian Ethereum. Co-founder firma keselamatan Sodot, Shalev Keren, mengatakan bahawa kontrak jahat tersebut menghantar mesej pengesahan menggunakan teknologi interoperabiliti LayerZero. Tindakan ini menipu sistem utama dan memicu pencetakan tanpa syarat sebanyak 5.44 trilion vsdCRV ke alamat dompet penyerang.

DAO bertaruh mengalami eksploit aktif di Arbitrum di mana penyerang mengeluarkan 5,4 triliun vsdCRVs

Kerentanan struktur dalam sektor DeFi

Eksploitasi baru ini berlaku dalam suatu kuartal yang ditandai dengan peningkatan besar dalam serangan terhadap protokol DeFi. Anggaran sektor keselamatan siber menunjukkan bahawa kerugian kumulatif daripada eksploitasi melebihi $600 juta sejak April 2026, satu trend yang dikaitkan oleh analis dengan penggunaan alat kecerdasan buatan canggih oleh penyerang.

Ketiadaan skim multi-tandatangan (multisig) atau mekanisme penundaan masa (timelock) membenarkan pelaksanaan eksploit secara serta-merta. Data dari Sodot menunjukkan bahawa hanya dua puluh lima saat berlalu antara pengubahsuaian konfigurasi berautoriti dan pencetakan dana di blok rantai. Pola operasi ini mempunyai persamaan struktur dengan serangan yang dialami oleh protokol Wasabi bulan lepas.

Pasukan Stake DAO menangguhkan operasi penciptaan sementara sambil berkoordinasi dengan penyedia infrastruktur dan firma analisis forensik blok rantai untuk melacak pergerakan dana yang tinggal. Penerapan kontrak yang telah diperbaiki di Arbitrum dijangka berlaku setelah pencabutan penuh fungsi kunci yang diserang selesai.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.