Paano naging biktima ang dalawang DeFi protocol na ito ng $11 milyon na 'reentrancy attack'

Noong 15 Marso, isang umaatake sumubo mahigit $11 milyon mula sa dalawa DeFi mga platform, agave at Daang Pananalapi. Lumilitaw na ito ay isang flash loan na 'reentrancy attack' sa parehong mga protocol sa Gnosis chain ayon sa pagsisiyasat. Gayundin, itinigil ng mga platform ang kanilang mga kontrata upang maiwasan ang karagdagang pinsala.

Pagtatasa ng pinsala 

Solidity developer at creator ng isang NFT app ng liquidity protocol, Shegen piniling i-highlight ang hack sa isang serye ng mga tweet noong 16 Marso. Nakapagtataka, ang pagsusuring ito ay dumating pagkatapos na mawalan ng $225,000 ang nabanggit na entity sa parehong pagsasamantala.

Ang kanyang mga paunang pagsisiyasat ay nagsiwalat na ang pag-atake ay nagtrabaho sa pamamagitan ng pagsasamantala sa isang function ng kontrata ng wETH sa Gnosis Chain. Pinahintulutan nito ang umaatake na magpatuloy sa paghiram ng crypto bago makalkula ng mga app ang utang, na mapipigilan ang karagdagang paghiram. Dahil dito, dinala ng salarin ang nasabing pagsasamantala sa pamamagitan ng paghiram laban sa parehong collateral na kanilang inilagay hanggang sa maubos ang pondo mula sa mga protocol.

Para lumala pa, hindi ligtas ang mga pondo. 'Medyo wala na sila magpakailanman, ngunit may pag-asa pa rin,' siya idinagdag. Iyon ay sinabi, ang tagapagtatag ng Gnosis, si Martin Koppelmann ay nag-tweet upang magdala ng ilang katiyakan sa gitna ng kaguluhan. Iginiit ni Koppelmann,

Pagkatapos ng ilang karagdagang pagsasaliksik, inilagay umano ng attacker ang kontratang ito na may 3 function; Sa mga bloke 21120283 at 21120284, ginamit ng hacker ang kontrata para makipag-ugnayan sa apektadong protocol, nang direkta kay Agave. Ang matalinong kontrata sa Agave ay mahalagang kapareho ng Aave, na nakakuha ng $18.4B.

Dahil walang naiulat na pagsasamantala sa multo, paano ma-drain si Agave? Well, narito ang isang buod kung paano ito ginamit sa hindi ligtas na paraan "hindi sinasadya".

Ang nasabing hacker ay nakapaghiram ng higit pa sa kanilang collateral sa agave. Sa gayon, lumalayo kasama ang lahat ng maaaring hiramin na mga ari-arian.

Source: kaba

Ang mga hiniram na asset ay binubuo ng 2,728.9 WETH, 243,423 USDC, 24,563 LINK, 16.76 WBTC, 8,400 GNO, at 347,787 WXDAI. Sa pangkalahatan, ang hacker ay nakakuha ng humigit-kumulang $11 milyon.

Gayunpaman, hindi sinisi ni Shegen ang mga developer ng Agave sa hindi pag-iwas sa pag-atake. Sinabi niya, ang mga developer ay nagpatakbo ng isang secure at ligtas na code na nakabatay sa AAVE. Bagaman ginamit na may hindi ligtas na mga token, sa hindi ligtas na paraan.

"Ang lahat ng DeFi protocol sa GC ay dapat magpalit ng mga umiiral na bridged token para sa mga bago," pagtatapos niya.

Blockchain security researcher Mudit Gupta reiterated isang katulad na dahilan sa likod ng pagsasamantala.

Pinagmulan: https://ambcrypto.com/how-these-two-defi-protocols-fell-prey-to-11-million-reentrancy-attack/