source avatarMR BLACK

Поділитися

Allbridge Core, як повідомляється, знову був використаний, і деталі підкреслюють повторювану проблему, яка продовжує страждати крос-чейн інфраструктуру. Ранні оцінки вказують на збитки в діапазоні від ~$1,1 млн до ~$1,65 млн, при цьому компанії з кібербезпеки та on-chain дослідники ще визначають остаточну цифру. Особливо варто звернути увагу на те, що цей інцидент, схоже, не пов’язаний із скомпрометованими ключами, захопленням смартконтракту чи традиційною вразливістю моста. Натомість, зловмисник, як повідомляється, використав флеш-позичку приблизно на $1,12 млн USDC від @Kamino, не потребуючи початкового капіталу. Позичені кошти були використані для агресивної торгівлі проти ліквідного пулу Solana USDC/USDT @Allbridge_io, тимчасово змістивши внутрішній курс пулу від справедливої ринкової вартості. Коли ціни були спотворені, ліквідність була виведена за маніпульованим курсом, що дозволило зловмиснику отримати прибуток до погашення флеш-позички в межах тієї ж атомарної транзакції. Уся операція була завершена без експозиції капіталу зловмисника. Важливо не ігнорувати історичний контекст. У 2023 році @Allbridge_io зазнав подібного використання на @BNBCHAIN, що призвело до втрат приблизно на $650 тис. Тоді команда заявила, що розрахунки ліквідності та виведення були оновлені для запобігання повторенню інциденту. Проте останні повідомлення свідчать, що розгортання на @Solana, можливо, зберегло структурні слабкості, які залишили стейблкоїн пули вразливими до того ж класу атак. Це піднімає ширше питання для галузі. Мости продовжують залишатися одними з найчастіше експлуатованих систем у криптовалюті, не тому що їхній код завжди має недоліки, а тому що їхня архітектура концентрує великі пули ліквідності, необхідні для крос-чейн переміщення. Коли механізми ціноутворення, облік ліквідності чи логіка виведення можуть бути маніпульовані, зловмисники отримують можливість, де відносно невелика недолік може перетворитися на семизначний прибуток. За даними дослідників, вкрадені кошти вже були переведені на @ethereum і, як повідомляється, направляються через приватні протоколи, що робить їхнє вилучення значно складнішим. Найважливіший висновок — не сума втрачених доларів. А те, що багато найбільших експлуатацій у галузі продовжують виникати з відомих ризиків дизайну, а не невідомих вразливостей. Флеш-позички, маніпуляція ліквідністю, припущення про оракули та облік пулу залишаються одними з найсталих векторів атак у DeFi. Доки архітектура мостів не розвинеться далі за межі залежності від великих пули ліквідності з експлуатованими механізмами ціноутворення, такі інциденти можуть стати не винятком, а нормою. Чекаємо офіційного постмортему Allbridge для підтвердження остаточної суми збитків та детального пояснення того, де саме дизайну пулу на Solana не вдалося.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.