Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesBotsEarnCopy
Analyse eines $700k Oracle-Manipulationsexploits hebt Schwachstellen in DeFi-Tresoren hervor

Analyse eines $700k Oracle-Manipulationsexploits hebt Schwachstellen in DeFi-Tresoren hervor

Original ansehen
The BlockThe Block2025/03/31 03:01
Von:By Zack Abrams

Kurze Zusammenfassung Im Februar wurde ein Oracle-Manipulationsangriff auf DeFi-Protokolle im Ethereum Layer 2 Netzwerk ZKsync durchgeführt, darunter auch das Venus Protocol, das einen Verlust von 717.000 US-Dollar durch die Übernahme von faulen Schulden erlitt. Der Angreifer manipulierte den Wechselkurs des wUSDM Wrapped Yield-Bearing Stablecoin von Mountain Protocol, indem er einen Flash-Kredit nutzte und eine auf Spenden basierende Schwachstelle in standardisierten ERC-4626 tokenisierten Tresoren ausnutzte.

Analyse eines $700k Oracle-Manipulationsexploits hebt Schwachstellen in DeFi-Tresoren hervor image 0

Ein kürzlicher Angriff auf dezentralisierte Finanzen hebt hervor, wie Schwachstellen bei der Standardimplementierung bestimmter DeFi-Tresore von einem raffinierten Bedrohungsakteur ausgenutzt werden können, der vertraute Werkzeuge wie Flash-Kredite verwendet, um Wechselkurse zu manipulieren und Preisorakel in die Irre zu führen. 

Am 27. Februar führte ein Angreifer einen auf Flash-Krediten basierenden "Spendenangriff" durch, indem er etwa 4 Millionen Dollar von Aave lieh, um das ERC-4626 Tresor-Token für Mountain Protocols verpackten ertragsbringenden Stablecoin, wUSDM, auszunutzen und dessen internen Wechselkurs künstlich zu erhöhen. Der zugrunde liegende Stablecoin, USDM, ist durch kurzfristige US-Staatsanleihen besichert.

Im Rahmen des Spendenangriffs erhöhte der Bedrohungsakteur den Wechselkurs von wUSDM von 1,06 auf 1,7 und nutzte dann zwei Konten, um eine Selbstliquidation auf der Kreditplattform Venus Protocol durchzuführen. Obwohl Venus schnell reagierte, um den Markt einzufrieren, gelang es dem Angreifer, etwa 200.000 Dollar zu profitieren, während Venus einen Nettoverlust von über 716.000 Dollar erlitt, wie aus einem kürzlich von der Risikomanagementfirma Chaos Labs veröffentlichten detaillierten Bericht hervorgeht. 

"Beide Teams setzten geeignete Notfallmaßnahmen um – Märkte einfrieren, Risikoparameter anpassen und den Wechselkurs zurücksetzen", sagte Yoni Keselbrener, Leiter von DeFi bei Lightblocks Labs, in einem Interview mit The Block. Keselbrener trägt zur Orakel-Infrastruktur auf eOracle bei, einem Ethereum-nativen Orakel-Netzwerk, das auf EigenLayer entwickelt wurde und die Integration von realen Daten in dezentrale Anwendungen ermöglicht. 

Der angegriffene Tresor implementiert den ERC-4626 Standard für tokenisierte Tresore, der ursprünglich im Mai 2022 eingeführt wurde, obwohl die Tresore später an Popularität gewannen. Der Tresor-Standard "...enthält jedoch keine Schutzmaßnahmen gegen manipulierte Wechselkurse, wenn er in Kreditprotokollen verwendet wird", so der Bericht. 

Die Kreditplattform Euler Finance veröffentlichte im Januar 2024 einen Forschungsbericht über Schwachstellen bei ERC-4626 Tresoren und argumentierte, dass die meisten Tresore keine expliziten Sicherheitsüberprüfungen implementieren, um Wechselkursmanipulationen zu verhindern. "Wir erwarten, dass in vielen Fällen zwei oder mehr Minderungstechniken kombiniert werden müssen, um eine größere Wirkung zu erzielen", schrieben die Autoren. 

Chaos Labs erkannte in seinem Bericht an, dass Sicherheitsstrategien den Angriff hätten verhindern können. "Um diesen Angriffsvektor zu mildern, hätten die wUSDM-Verträge ein kettenübergreifendes Wechselkursorakel verwenden können, oder Venus hätte nach ordnungsgemäßer Offenlegung Sicherheitsmaßnahmen implementiert, um die Wertsteigerung des Wechselkurses zu begrenzen", schrieb Chaos Labs. "Um diesen Angriffsvektor weiter zu mildern, wird ein nach oben begrenztes Orakel-Setup – wie der CAPO-Mechanismus von Aave – für alle ertragsbringenden Vermögenswerte implementiert, um Manipulationen durch künstliche Ertragsspitzen zu verhindern."

"Es gilt übrigens für jeden Tresor, nicht nur für standardisierte", fügte das X-Konto von Curve Finance als Antwort auf einen Thread von Keselbrener hinzu, der die Schwachstelle diskutierte.  "Nur ein häufiger Fehltritt von Kreditplattformen." 

Keselbrener sagte, der CAPO-Standard sei effektiv, erfordere jedoch "...zusätzliche Code-Komplexität und laufende Verwaltung, um sicherzustellen, dass sie das legitime Ertragswachstum nicht einschränken, während sie Manipulationen verhindern." 

"Da DeFi komplexer wird, müssen wir über einfache Preisfeeds hinausdenken, um das gesamte Risikoprofil der Vermögenswerte zu verstehen, die wir integrieren", sagte Keselbrener. "Der Bedarf an kettenübergreifender Orakel-Infrastruktur ist kein Nachteil, sondern eine zusätzliche Sicherheitsschicht. Spezialisierte Orakel-Anbieter können auch spezifische Schutzmaßnahmen implementieren, die darauf ausgelegt sind, genau diese Manipulationsszenarien zu erkennen und zu verhindern."


0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Der amtierende SEC-Vorsitzende Uyeda weist das Personal an, Erklärungen zu Kryptorisiken und Sicherheitsgesetzen zu überprüfen

Schnelle Übersicht Der amtierende SEC-Vorsitzende Mark T. Uyeda wies das SEC-Personal am Samstag an, mehrere Mitarbeitererklärungen zur Regulierung von Kryptowährungen zu überprüfen, darunter Briefe, die Investoren vor Risiken beim Krypto-Investieren warnen, und einen, der detaillierte Anleitungen zur Anwendung des Howey-Tests auf digitale Vermögenswerte bietet. Die Briefe, die mit Hilfe von Empfehlungen des Department of Government Efficiency (DOGE) zusammengestellt wurden, werden überprüft und „... im Einklang mit den aktuellen Prioritäten der Behörde modifiziert oder aufgehoben.“

The Block2025/04/05 18:45
Der amtierende SEC-Vorsitzende Uyeda weist das Personal an, Erklärungen zu Kryptorisiken und Sicherheitsgesetzen zu überprüfen

Defiance ETFs plant einen Fonds, der zwei gehebelte Strategie-ETFs leerverkauft, um von Volatilitätsverfall zu profitieren

Kurze Zusammenfassung: Defiance ETFs hat einen Antrag für einen neuen börsengehandelten Fonds eingereicht, der gleichzeitig zwei gehebelte ETFs, die die Strategie von ehemals MicroStrategy verfolgen, leerverkaufen würde—einer bietet eine tägliche 2x Long-Exposition und der andere eine tägliche 2x Short-Exposition. Der Fonds zielt darauf ab, von dem inhärenten Verfall und den Zinseszinsfehlern zu profitieren, die auftreten, wenn gehebelte ETFs länger als einen Tag gehalten werden.

The Block2025/04/05 16:56
Defiance ETFs plant einen Fonds, der zwei gehebelte Strategie-ETFs leerverkauft, um von Volatilitätsverfall zu profitieren

Blurs Rückgang treibt OpenSeas Marktanteilszuwachs inmitten breiterer NFT-Herausforderungen an

Kurzer Überblick Der breitere NFT-Markt hat in den letzten drei Monaten erhebliche Rückgänge erlitten, wobei sowohl OpenSea als auch Blur signifikante Einbrüche im Handelsvolumen verzeichneten, was die allgemeinen Schwierigkeiten des Sektors verdeutlicht. Das Folgende ist ein Auszug aus dem Data and Insights-Newsletter von The Block.

The Block2025/04/05 13:12
Blurs Rückgang treibt OpenSeas Marktanteilszuwachs inmitten breiterer NFT-Herausforderungen an

Der Tag: Trumps umfassende Zölle könnten Krypto-Börsengänge entgleisen lassen, Bo Hines spricht über die Strategie des Weißen Hauses und mehr

Mehrere Kryptounternehmen, die sich darauf vorbereiteten, in den USA an die Börse zu gehen, werden ihre IPO-Pläne aufgrund der durch die neuen globalen Zölle von Präsident Donald Trump verursachten Marktvolatilität wahrscheinlich verschieben oder absagen. Der ehemalige Footballspieler und Kongresskandidat Bo Hines leitet nun die Krypto-Bemühungen des Weißen Hauses und sprach mit The Block über die Krypto-Strategie der Regierung.

The Block2025/04/04 21:56
Der Tag: Trumps umfassende Zölle könnten Krypto-Börsengänge entgleisen lassen, Bo Hines spricht über die Strategie des Weißen Hauses und mehr