כיצד שני פרוטוקולי ה-DeFi הללו נפלו קורבן ל"התקפת כניסה חוזרת" של 11 מיליון דולר

ב-15 במרץ, תוקף סינק מעל 11 מיליון דולר משניים DeFi פלטפורמות, אגבה ו מאה פיננסים. נראה היה שמדובר בהלוואת בזק "התקפה חוזרת" על שני הפרוטוקולים על שרשרת גנוסיס לפי חקירה. כמו כן, הפלטפורמות עצרו את החוזים שלהן כדי למנוע נזק נוסף.

הערכת הנזק 

מפתח Solidity ויוצר של an NFT אפליקציית פרוטוקול נזילות, שגן בחר להדגיש את הפריצה בסדרת ציוצים ב-16 במרץ. באופן מפתיע, הניתוח הזה הגיע לאחר שהישות הנ"ל הפסידה 225,000 דולר באותו ניצול.

חקירות ראשוניות שלה חשפו שהמתקפה פעלה על ידי ניצול פונקציית חוזה wETH בשרשרת Gnosis. זה אפשר לתוקף להמשיך ללוות קריפטו לפני שהאפליקציות יוכלו לחשב את החוב, מה שימנע הלוואות נוספות. אם כן, האשם נשא את הניצול האמור על ידי הלוואות כנגד אותן בטחונות שהעמידו עד שהכספים יתרוקנו מהפרוטוקולים.

כדי להחמיר את המצב, הכספים לא היו בטוחים. "הם כמעט נעלמו לנצח, אבל עדיין יש תקווה", היא הוסיף. עם זאת, מייסד גנוסיס, מרטין קופלמן, אכן צייץ כדי להביא איזו ודאות בתוך הכאוס. קופלמן טען,

לאחר מחקר נוסף, התוקף לכאורה פרס את החוזה הזה עם 3 פונקציות; בבלוקים 21120283 ו-21120284, ההאקר השתמש בחוזה כדי ליצור אינטראקציה עם הפרוטוקול המושפע, Agave ישירות. החוזה החכם על Agave היה בעצם זהה ל-Aave, שהבטיח 18.4 מיליארד דולר.

מכיוון שלא דווח על ניצול AAVE, איך אפשר לנקז את האגבה? ובכן, הנה א תקציר כיצד נעשה בו שימוש בצורה לא בטוחה "בלא כוונה".

ההאקר האמור הצליח ללוות יותר מהבטחונות שלהם באגבה. בכך, מתרחק עם כל הנכסים שניתן לשאול.

מקור: טויטר

הנכסים הלווים כללו 2,728.9 WETH, 243,423 USDC, 24,563 LINK, 16.76 WBTC, 8,400 GNO ו-347,787 WXDAI. בסך הכל, ההאקר הסתלק עם כ-11 מיליון דולר.

אף על פי כן, שגן לא האשימה את מפתחי אגבה בכך שלא הצליחו למנוע את המתקפה. לדבריה, המפתחים הפעילו קוד מאובטח ובטוח מבוסס AAVE. למרות ש מְשׁוּמָשׁ עם אסימונים לא בטוחים, בצורה לא בטוחה.

"כל פרוטוקולי DeFi ב-GC צריכים להחליף אסימונים מגושרים קיימים בחדשים", סיכמה.

חוקר אבטחת בלוקצ'יין מודית גופטה חזרתי סיבה דומה מאחורי הניצול.

מקור: https://ambcrypto.com/how-these-two-defi-protocols-fell-prey-to-11-million-reentrancy-attack/