SwapSpace – क्रॉस-चेन क्रिप्टो स्वैप्स

Curve Finance एक्सप्लॉइट: इससे हमने क्या सीखा?

John Martin

,

अपडेट किया गया: ,6 मि॰

बस पिछले हफ्ते ही, हर कोई विकेंद्रीकृत Curve exchange पर हुए हैकिंग incident पर चर्चा कर रहा था। अब सब कुछ बेहतर लग रहा है, लेकिन हमें फिर भी exploit के विवरणों पर करीब से नज़र डालनी चाहिए ताकि यह समझने की कोशिश की जा सके कि इससे क्या सीखें ली जा सकती हैं।

Incident का अवलोकन

जुलाई 2023 के अंत में, Curve Finance DeFi protocol का exploit किया गया। डेवलपर्स द्वारा पुष्टि के अनुसार, धोखेबाज़ों ने Vyper smart contracts प्रोग्रामिंग भाषा में मौजूद vulnerabilities के कारण platform pools से assets तक पहुंच हासिल कर ली। इस vulnerability ने attackers को ऐसे smart contracts बनाने की अनुमति दी जो user authorization के बिना transactions execute करते हैं। security systems में इस breakthrough की जानकारी protocol के microblog पर पोस्ट की गई थी।

Curve Finance की vulnerability ने धोखेबाज़ों को $47 million से अधिक मूल्य की assets तक पहुंचने की अनुमति दी। साथ ही, Vyper की समस्याओं ने attackers को Binance cryptocurrency exchange blockchain - BNB Smart Chain (BSC) - पर एक समान attack करने और उससे $73,000 मूल्य की assets withdraw करने में भी सक्षम बनाया।

Curve Finance के साथ वास्तव में क्या हुआ?

Curve Finance में एक बड़ा hack हुआ, जो दो चरणों में हुआ। शुरुआत में, hackers ने reentrancy vulnerability के कारण लगभग $26 million चुरा लिए। इसके बाद attack का दूसरा चरण आया, जिसमें 7.1 million CRV ($4.4 million) और 7,680 Wrapped Ether ($14.37 million) को CRV-ETH Curve Finance pool से निकाल लिया गया।

Hackers पुराने Vyper प्रोग्रामिंग भाषा संस्करण में मौजूद एक vulnerability का exploit करने में सफल रहे। परिणामस्वरूप, TVL $3.26 billion से घटकर $1.72 billion रह गया, यानी 24 घंटे की अवधि में लगभग 46% की गिरावट।

Vyper क्या है?

Vyper, Ethereum virtual machine के लिए डिज़ाइन की गई contract-oriented, Python-based programming language है। डेवलपर्स ने पहचान की है कि reentrancy exploit versions 0.2.15, 0.2.16, और 0.3.0 में मौजूद है।

Ancilia analysts के अनुसार, लगभग 460 protocols vulnerable software का उपयोग करते हैं।

Curve की जांच के अनुसार, कुछ code compilers ने re-login protection को गलत तरीके से implement किया, जिसने contract को block करके कई functions को एक साथ निष्पादित होने से रोक दिया। इस error ने attackers को कई projects से funds निकालने की अनुमति दी।

JPEG's, MetronomeDAO, deBridge, और Ellipsis सहित Curve DeFi projects इस attack से प्रभावित हुए। सबसे अधिक losses वाला pool alETH-ETH Alchemix है, जिसका मूल्य $13.6 million है।

Price Impact

DeFi Llama के अनुसार, Curve Finance का total locked value एक दिन में लगभग आधा रह गया - $3.25 million से घटकर $1.73 million।

Attack के परिणामस्वरूप, native Curve Finance (CRV) token का मूल्य 14% गिर गया, हालांकि अब तक यह recover हो चुका है।

Crypto platform Matrixport के founder, Jihan Wu, ने project के प्रति समर्थन व्यक्त किया और कहा कि उन्होंने गिरावट के दौरान CRV tokens खरीदे थे। उनके अनुसार, Curve Finance वास्तविक assets के tokenization की आने वाली बड़े पैमाने की लहर में सबसे महत्वपूर्ण infrastructures में से एक है।

दक्षिण कोरिया की सबसे बड़ी exchange Upbit ने घोषणा की कि attack के कारण CRV की volatility बढ़ गई थी। परिणामस्वरूप, platform ने सभी coin deposits और withdrawals निलंबित कर दिए।

Kaiko की research director Clara Medalie ने कहा, “गिरती liquidity markets के लिए कभी अच्छी बात नहीं होती, खासकर stablecoins के लिए, जिन्हें बहुत ही सीमित range में trade करना होता है।”

DeFi Sector पर प्रभाव

Incident के समय, 450 से अधिक लिक्विडिटी पूल्स vulnerable Vyper versions का उपयोग कर रहे थे। इसलिए, victims की संख्या और losses की मात्रा काफी अधिक हो सकती थी।

इस incident ने Alchemix, JPEG's, MetronomeDAO, Ellipsis, और deBridge projects को प्रभावित किया।

सबसे अधिक प्रभावित pools थे:

  • pETH/ETH, नुकसान 6106.65 WETH था;
  • msETH/ETH - 866.55 WETH~ $1.6 million) और 959.71 msETH
  • alETH/ETH - 7258.7 WETH~million million) और 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ उस समय $5.1 million), 7680.49 WETH~ $14.2 million) और 2879.65 ETH

इसके अतिरिक्त, Arbitrum Tri-Crypto pool भी प्रभावित हो सकता था। Vyper auditors और developers exploit की पुष्टि नहीं कर सके, लेकिन Curve team ने precaution के तौर पर liquidity providers को बाहर निकलने की सलाह दी।

pool को रोकने या user funds को प्रभावित करने के लिए emergency DAO measures लागू करना असंभव होने के बावजूद, अतिरिक्त CRVs के emission को निलंबित करना संभव था। Curve Finance के founder Michael Egorov ने Bloomberg को बताया कि DeFi industry इस hack से बच जाएगी. 

Media और Community की प्रतिक्रियाएं

वे Tweets जिन्होंने Incident को और बिगाड़ दिया

Hack के बाद पहले कुछ मिनटों में, BlockSec और PeckShieldAlert के analysts ने social network X (जिसे पहले Twitter के नाम से जाना जाता था) पर open-source Vyper compiler के अंश साझा किए। इन अंशों से vulnerability के विशिष्ट विवरण सामने आ गए।

इन tweets ने तीसरे पक्ष के hackers को "hack में शामिल होने" का अवसर दिया और स्थिति को और खराब कर दिया। समुदाय ने ऐसी कार्रवाइयों की निंदा की, और मूल posts हटा दी गईं।

आलोचना की लहर का सामना करने के बाद, BlockSec के प्रतिनिधियों ने जवाब दिया कि attack details वाला tweet प्रकाशित करने का उनका निर्णय समुदाय को तुरंत alert करने की urgency से प्रेरित था, क्योंकि Curve Finance team से संपर्क नहीं हो पा रहा था।

कम-से-कम Twitter activity की वजह से, pools कई burglars के निशाने पर आ गए। हालांकि, उनमें "white hat" hackers भी थे, जिनकी बदौलत project ने कुछ चोरी हुए funds वापस पा लिए। White Hat, c0ffeebabe.eth उपनाम के तहत काम करते हुए, ने 2,879 ETH (लगभग $5.4 million मूल्य) को decentralized finance protocol (DeFi) Curve Finance को लौटा दिया। यह money exploit के दौरान CRV-ETH liquidity pool से diverted की गई थी।

MEV bot का उपयोग करके, defender attacker से आगे रहने में सफल रहा, और 2879 ETH की सुरक्षा की। latest data के अनुसार, उसने बाद में यह amount Curve को वापस कर दी।

हालांकि, वापस की गई राशि कुल चोरी किए गए money का सिर्फ एक हिस्सा है। कुल मिलाकर, Curve Finance की vulnerability ने धोखेबाज़ों को $47 million से अधिक मूल्य की assets तक पहुंचने की अनुमति दी। इसके अलावा, Vyper में मौजूद vulnerabilities ने attackers को Binance cryptocurrency exchange के blockchain - BNB Smart Chain (BSC) - पर एक समान attack करने में सक्षम बनाया।

Community Members के विचार

सामान्य रूप से, incident के समय कहा गया था कि ऐसी स्थिति DeFi sector के भीतर अभूतपूर्व panic और liquidity में गिरावट का कारण बन सकती है। हालांकि, लगता है कि Curve Finance के लिए चीजें फिर से पटरी पर आ गई हैं। compiler problem अब हल हो चुकी है. डेवलपर्स ने स्पष्ट किया कि attacker को इस problem को खोजने के लिए version history की "गहराई से जांच" करनी पड़ी — जो तुरंत स्पष्ट नहीं थी।

JPMorgan analysts ने निष्कर्ष निकाला है कि Curve attack के DeFi ecosystem पर प्रभाव स्थानीयकृत लगते हैं।

एक DeFi researcher, जिसका उपनाम Ignas है, ने कहा कि Curve Finance incident "ने decentralized finance में विश्वास को कमजोर किया है।"

“अगर कोई protocol जो तीन साल से बिना समस्या के चल रहा था, अचानक exploit का शिकार हो जाए, तो इससे AAVE, Compound, या यहाँ तक कि Uniswap जैसे अन्य well-established platforms की सुरक्षा को लेकर चिंताएं बढ़ती हैं।” उन्होंने आगे कहा कि smart contracts के monolithic design के कारण Uniswap v4 को hack करने से जुड़े significant risks हैं, क्योंकि सभी assets तुरंत vulnerable हो जाएंगी।

Ignas ने नोट किया कि कई protocols, जिनकी synthetic assets CRV token की liquidity पर निर्भर हैं, users के प्रति debts में हो सकते हैं। विशेष रूप से, उन्होंने attack के बाद CRV, AAVE, Frax, और Abracadabra की liquidation का उल्लेख किया, जो कुल $100 million थी। साथ ही, उनके अनुसार, यह incident institutional DeFi adoption को धीमा कर सकता है।

उसी समय, MakerDAO के co-founder Rune Christensen मानते हैं कि Curve Finance में recent exploit cryptocurrency market के नए growth अनुभव करने से पहले "final collapse" होगा। Nostra के founder David Garay उनसे सहमत हैं: “यह वह turning point भी हो सकता है, जब lending protocols अंततः प्रत्येक विशिष्ट type of collateral के लिए online liquidity की proactive monitoring शुरू करें।”

Curve Hacker ने कुछ चोरी हुए assets वापस किए

Curve Finance ने प्लेटफ़ॉर्म में breach करने वाले hackers की पहचान करके उन्हें न्याय के कटघरे में लाने के लिए $1.85 million का reward दिया। जल्द ही, एक अज्ञात hacker ने refund शुरू किया। इस लेख के लिखे जाने तक, उसने $20 million से अधिक मूल्य की assets वापस कर दी थीं।

transaction के संबंध में message में, hacker ने समझाया कि उसका निर्णय पकड़े जाने के डर से प्रेरित नहीं था। इसके बजाय, यह project को नष्ट न करने की उसकी अनिच्छा से प्रेरित था। JPEG's project ने भी 5,494 WETH (10 million डॉलर से अधिक) की वापसी की पुष्टि की। Hacker को 610.6 WETH ($1.1 million) का 10% reward मिला।

निष्कर्ष

CRV के collateral asset के रूप में व्यापक उपयोग को देखते हुए, liquidation cascade DeFi sector के लिए एक बड़ी चुनौती बन सकता है। यह sector अभी भी लंबे bear market से पूरी तरह उबर नहीं पाया है।

लेकिन ऐसा लगता है कि डेवलपर्स ने इस hack से हुए नुकसान को सीमित कर लिया है। इसके अलावा, Curve CEO Mikhail Egorov ने खुद कमान संभाली, अपने assets liquidate करके debts चुकाईं और DeFi crash से बचने की कोशिश की. 

दुर्भाग्य से, सभी cryptocurrency कहानियों का अंत सकारात्मक नहीं होता। CertiK के अनुसार, केवल 2023 की दूसरी तिमाही में ही $313.6 million की चोरी की घटनाएं हुईं। इनमें से, आधे से भी कम वापस किए गए, और अधिकांश अपराध अभी तक हल नहीं हुए हैं।

साझा करें:

संबंधित पोस्ट

और जानने के लिए उत्सुक हैं?

हमारे न्यूज़लेटर से जुड़ें — सूचित रहें, सशक्त बनें।