
,9 мин
DeFi против TradFi: Ключевые различия объяснены
Читать далее
Только на прошлой неделе все обсуждали хакерский инцидент на децентрализованной бирже Curve exchange. Сейчас всё кажется лучше, но нам всё же стоит внимательнее разобрать детали эксплойта, чтобы понять, какие выводы из него можно сделать.
В конце июля 2023 года DeFi-протокол Curve Finance был взломан. Как подтвердили его разработчики, злоумышленники получили доступ к активам из пулов платформы из-за уязвимостей в языке программирования смарт-контрактов Vyper. Уязвимость позволяла атакующим создавать смарт-контракты, выполняющие транзакции без авторизации пользователя. Информация о прорыве в системе безопасности была опубликована в микроблоге протокола.
Уязвимость Curve Finance позволила мошенникам получить доступ к активам на сумму более $47 млн. Кроме того, проблемы Vyper позволили атакующим провести аналогичную атаку на блокчейн криптобиржи Binance - BNB Smart Chain (BSC) - и вывести с него активы на сумму $73 000.
Curve Finance подвергся масштабному взлому, который произошёл в два этапа. Сначала хакеры украли примерно $26 млн из-за уязвимости reentrancy. Затем последовал второй этап атаки, в ходе которого из пула CRV-ETH Curve Finance были выведены 7,1 млн CRV ($4,4 млн) и 7 680 Wrapped Ether ($14,37 млн).
Хакерам удалось воспользоваться уязвимостью в устаревшей версии языка программирования Vyper. В результате TVL снизился с $3,26 млрд до $1,72 млрд, что означает падение почти на 46% в течение 24 часов.
Vyper — это ориентированный на контракты язык программирования на базе Python, предназначенный для виртуальной машины Ethereum. Разработчики установили, что эксплойт reentrancy присутствует в версиях 0.2.15, 0.2.16 и 0.3.0.
По данным аналитиков Ancilia, примерно 460 протоколов используют уязвимое ПО.
Согласно расследованию Curve, некоторые компиляторы кода некорректно реализовали защиту от повторного входа, что не позволяло выполнять несколько функций одновременно, блокируя контракт. Эта ошибка позволила атакующим выводить средства из нескольких проектов.
От атаки пострадали проекты Curve DeFi, включая JPEG's, MetronomeDAO, deBridge и Ellipsis. Пул с наибольшими потерями — alETH-ETH Alchemix, на сумму $13,6 млн.
По данным DeFi Llama, общая заблокированная стоимость Curve Finance за сутки почти наполовину сократилась — с $3,25 млрд до $1,73 млрд.
В результате атаки стоимость нативного токена Curve Finance (CRV) упала на 14%, хотя к настоящему моменту она уже восстановилась.
Основатель криптоплатформы Matrixport, Jihan Wu, выразил поддержку проекту и заявил, что покупал токены CRV во время падения. По его мнению, Curve Finance — одна из важнейших инфраструктур в грядущей масштабной волне токенизации реальных активов.
Upbit, крупнейшая южнокорейская биржа, объявила, что из-за атаки волатильность CRV выросла. В результате платформа приостановила все пополнения и выводы монет.
«Падение ликвидности никогда не является хорошей новостью для рынков, особенно для стейблкоинов, которым необходимо торговаться в очень узком диапазоне», — сказала Clara Medalie, директор по исследованиям в Kaiko.
На момент инцидента более 450 пулов ликвидности использовали уязвимые версии Vyper. Поэтому число пострадавших и масштаб потерь могли быть значительно выше.
Инцидент затронул проекты Alchemix, JPEG's, MetronomeDAO, Ellipsis и deBridge.
Сильнее всего пострадали следующие пулы:
Кроме того, мог пострадать пул Arbitrum Tri-Crypto. Аудиторы и разработчики Vyper не смогли подтвердить эксплойт, но команда Curve посоветовала поставщикам ликвидности выйти из пула в качестве меры предосторожности.
Несмотря на невозможность внедрить экстренные меры DAO для остановки пула или воздействия на средства пользователей, было возможно приостановить эмиссию дополнительных CRV. Michael Egorov, основатель Curve Finance, сказал Bloomberg, что индустрия DeFi переживёт этот хак.
В первые минуты после взлома аналитики BlockSec и PeckShieldAlert опубликовали в социальной сети X (ранее известной как Twitter) фрагменты открытого Vyper-компилятора. Эти фрагменты раскрыли конкретные детали уязвимости.
Эти твиты дали третьим сторонам возможность «присоединиться к хаку» и ухудшили ситуацию. Сообщество осудило такие действия, а исходные публикации были удалены.
После волны критики представители BlockSec ответили, что решение опубликовать твит с деталями атаки было продиктовано срочностью — необходимо было быстро предупредить сообщество, поскольку с командой Curve Finance не удавалось связаться.
По крайней мере частично из-за активности в Twitter пулы подверглись атаке нескольких взломщиков. Однако среди них оказались и «white hat» хакеры, благодаря которым проект вернул часть украденных средств. White Hat, действующий под ником c0ffeebabe.eth, вернул 2 879 ETH (примерно $5,4 млн) протоколу децентрализованных финансов (DeFi) Curve Finance. Средства были выведены из пула ликвидности CRV-ETH во время эксплойта.
Используя бот MEV, защитник смог опередить атакующего, сохранив 2879 ETH. Позже он вернул эту сумму Curve, согласно последним данным.
Однако возвращённая сумма — лишь часть от общего объёма украденных средств. В целом уязвимость Curve Finance позволила мошенникам получить доступ к активам на сумму более $47 млн. Кроме того, уязвимости в Vyper позволили атакующим провести аналогичную атаку на блокчейн криптобиржи Binance — BNB Smart Chain (BSC).
В целом, на момент инцидента высказывалось мнение, что такая ситуация может потенциально вызвать беспрецедентную панику и снижение ликвидности в секторе DeFi. Однако, похоже, для Curve Finance всё постепенно возвращается в норму. Проблема в компиляторе уже решена. Разработчики уточнили, что атакующему пришлось «тщательно изучить» историю версий, чтобы обнаружить эту неочевидную проблему.
Аналитики JPMorgan пришли к выводу, что последствия атаки на Curve для экосистемы DeFi выглядят локальными.
Исследователь DeFi под ником Ignas заявил, что инцидент с Curve Finance «подорвал доверие к децентрализованным финансам».
«Если протокол, который три года работал без проблем, внезапно подвергается эксплойту, это вызывает опасения по поводу безопасности других хорошо известных платформ, таких как AAVE, Compound или даже Uniswap». Он добавил, что существуют значительные риски, связанные со взломом Uniswap v4 из-за его монолитного дизайна смарт-контрактов, поскольку все активы мгновенно оказались бы под угрозой.
Ignas отметил, что несколько протоколов, чьи синтетические активы зависят от ликвидности токена CRV, могут иметь задолженность перед пользователями. В частности, он упомянул ликвидацию CRV, AAVE, Frax и Abracadabra на общую сумму $100 млн после атаки. Также, по его мнению, инцидент может замедлить институциональное внедрение DeFi.
В то же время Rune Christensen, сооснователь MakerDAO, считает, что недавний эксплойт в Curve Finance станет «окончательным обвалом» перед тем, как крипторынок начнёт новый рост. Основатель Nostra David Garay согласен с ним: «Это также может стать поворотным моментом, когда кредитные протоколы наконец начнут проактивно отслеживать онлайн-ликвидность для каждого конкретного типа залога».
Curve Finance предложил награду в $1,85 млн за идентификацию хакеров, взломавших платформу, чтобы привлечь их к суду. Вскоре неизвестный хакер инициировал возврат средств. На момент написания он вернул активы на сумму более $20 млн.
В сообщении о транзакции хакер объяснил, что его решение не было продиктовано страхом быть пойманным. Напротив, он не хотел уничтожать проект. Проект JPEG's также подтвердил возврат 5 494 WETH (более $10 млн). Хакер получил вознаграждение в размере 10% — 610,6 WETH ($1,1 млн).
Учитывая широкое использование CRV в качестве залогового актива, каскад ликвидаций может стать серьёзным вызовом для сектора DeFi. Этот сектор всё ещё не до конца восстановился после затяжного медвежьего рынка.
Но, похоже, разработчикам удалось сдержать ущерб, вызванный этим хаком. Кроме того, CEO Curve Mikhail Egorov взял ситуацию в свои руки, ликвидировав свои активы, чтобы погасить долги и избежать краха DeFi.
К сожалению, не все истории в криптовалюте заканчиваются позитивно. По данным CertiK, только во втором квартале 2023 года было совершено краж на сумму $313,6 млн. Из них менее половины были возвращены, а большинство преступлений всё ещё не раскрыто.
Поделиться:
Будьте в центре событий — подпишитесь на нашу рассылку

Хотите печеньку?
Мы используем собственные и сторонние куки на нашем сайте, чтобы улучшить ваш опыт, проанализировать трафик и в целях безопасности и маркетинга. Выберите «Принять все», чтобы разрешить их использование.
Политика использования кукиКупить криптовалюту за фиат


USD/ETH
0,000388


USD/BTC
0,000012


EUR/BTC
0,000014