Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesBots‌EarnSao chép
Phân tích về khai thác thao túng oracle trị giá 700 nghìn đô la làm nổi bật các lỗ hổng trong kho DeFi

Phân tích về khai thác thao túng oracle trị giá 700 nghìn đô la làm nổi bật các lỗ hổng trong kho DeFi

Xem bài gốc
The BlockThe Block2025/03/31 03:01
Theo:By Zack Abrams

Tóm tắt nhanh Vào tháng Hai, một cuộc tấn công thao túng oracle đã ảnh hưởng đến các giao thức DeFi trên mạng Ethereum Layer 2 ZKsync, bao gồm Venus Protocol, nơi đã chịu thiệt hại 717.000 đô la do gánh nợ xấu. Kẻ tấn công đã thao túng tỷ giá hối đoái của stablecoin wUSDM có lãi suất gói của Mountain Protocol bằng cách sử dụng một khoản vay nhanh và khai thác lỗ hổng dựa trên quyên góp trong các kho token hóa ERC-4626 tiêu chuẩn.

Phân tích về khai thác thao túng oracle trị giá 700 nghìn đô la làm nổi bật các lỗ hổng trong kho DeFi image 0

Một cuộc tấn công tài chính phi tập trung gần đây đã làm nổi bật cách mà các lỗ hổng trong việc triển khai tiêu chuẩn của một số kho DeFi có thể bị khai thác bởi một tác nhân đe dọa tinh vi sử dụng các công cụ quen thuộc như flash loans để thao túng tỷ giá hối đoái và đánh lừa các oracle giá. 

Vào ngày 27 tháng 2, một kẻ tấn công đã thực hiện một "cuộc tấn công quyên góp" dựa trên flash loan, vay khoảng 4 triệu đô la từ Aave để khai thác token kho ERC-4626 cho stablecoin sinh lợi bọc của Mountain Protocol, wUSDM, làm tăng tỷ giá hối đoái nội bộ của nó một cách giả tạo. Stablecoin cơ bản, USDM, được thế chấp bằng các hóa đơn Kho bạc Hoa Kỳ ngắn hạn.

Như một phần của cuộc tấn công quyên góp, tác nhân đe dọa đã làm tăng tỷ giá hối đoái của wUSDM từ 1.06 lên 1.7, sau đó sử dụng hai tài khoản để thực hiện tự thanh lý trên nền tảng cho vay Venus Protocol. Mặc dù Venus đã phản ứng nhanh chóng để đóng băng thị trường, kẻ tấn công đã kiếm được khoảng 200,000 đô la lợi nhuận, trong khi Venus chịu tổn thất ròng hơn 716,000 đô la, theo một báo cáo chi tiết gần đây được phát hành bởi công ty quản lý rủi ro Chaos Labs. 

"Cả hai đội đã thực hiện các biện pháp khẩn cấp thích hợp — đóng băng thị trường, điều chỉnh các thông số rủi ro và đặt lại tỷ giá hối đoái," Yoni Keselbrener, trưởng bộ phận DeFi tại Lightblocks Labs, cho biết trong một cuộc phỏng vấn với The Block. Keselbrener đóng góp vào cơ sở hạ tầng oracle trên eOracle, một mạng lưới oracle gốc Ethereum được phát triển trên EigenLayer cho phép tích hợp dữ liệu thực tế vào các ứng dụng phi tập trung. 

Kho bị tấn công triển khai tiêu chuẩn ERC-4626 cho các kho token hóa được giới thiệu lần đầu vào tháng 5 năm 2022, mặc dù các kho này sau đó đã trở nên phổ biến. Tuy nhiên, tiêu chuẩn kho "...không bao gồm các biện pháp bảo vệ chống lại tỷ giá hối đoái bị thao túng khi được sử dụng trong các giao thức cho vay," theo báo cáo sau sự cố. 

Nền tảng cho vay Euler Finance đã công bố một báo cáo nghiên cứu về các lỗ hổng với các kho ERC-4626 vào tháng 1 năm 2024, lập luận rằng hầu hết các kho không thực hiện rõ ràng các kiểm tra an toàn để ngăn chặn việc thao túng tỷ giá hối đoái. "Chúng tôi kỳ vọng rằng trong nhiều trường hợp, hai hoặc nhiều cơ chế giảm thiểu có thể cần được kết hợp để đạt hiệu quả lớn hơn," các tác giả viết. 

Chaos Labs thừa nhận trong báo cáo sau sự cố rằng các chiến lược an toàn có thể đã ngăn chặn cuộc tấn công. "Để giảm thiểu vectơ tấn công này, các hợp đồng wUSDM có thể đã sử dụng một oracle tỷ giá hối đoái chuỗi chéo, hoặc, sau khi tiết lộ đúng cách, Venus sẽ thực hiện các biện pháp an ninh để hạn chế sự tăng giá của tỷ giá hối đoái," Chaos Labs viết. "Để giảm thiểu thêm vectơ tấn công này, một thiết lập oracle có giới hạn tăng — như cơ chế CAPO của Aave — sẽ được triển khai cho tất cả các tài sản sinh lợi, ngăn chặn việc thao túng thông qua các đợt tăng lợi nhuận giả tạo."

"Nó áp dụng cho bất kỳ kho nào [dù sao đi nữa], không chỉ tiêu chuẩn hóa," tài khoản X của Curve Finance thêm vào để đáp lại một chuỗi thảo luận của Keselbrener về lỗ hổng.  "Chỉ là một sai lầm phổ biến của các nền tảng cho vay." 

Keselbrener cho biết tiêu chuẩn CAPO hiệu quả, nhưng yêu cầu "...sự phức tạp mã bổ sung và quản lý liên tục để đảm bảo chúng không hạn chế sự tăng trưởng lợi nhuận hợp pháp trong khi ngăn chặn việc thao túng." 

"Khi DeFi trở nên phức tạp hơn, chúng ta cần suy nghĩ vượt ra ngoài các nguồn cấp giá đơn giản để hiểu toàn bộ hồ sơ rủi ro của các tài sản mà chúng ta đang tích hợp," Keselbrener nói. "Nhu cầu về cơ sở hạ tầng oracle chuỗi chéo không phải là một nhược điểm mà là một lớp bảo mật bổ sung. Các nhà cung cấp oracle chuyên biệt cũng có thể thực hiện các biện pháp bảo vệ cụ thể được thiết kế để phát hiện và ngăn chặn các kịch bản thao túng chính xác này."


0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Quyền chủ tịch SEC Uyeda chỉ đạo nhân viên xem xét các tuyên bố về rủi ro tiền điện tử, luật an ninh

Quyết định nhanh Quyền Chủ tịch SEC Mark T. Uyeda đã chỉ đạo nhân viên SEC vào thứ Bảy xem xét một số tuyên bố của nhân viên liên quan đến quy định về tiền điện tử, bao gồm các thư cảnh báo nhà đầu tư về rủi ro từ việc đầu tư vào tiền điện tử và một thư cung cấp hướng dẫn chi tiết về việc áp dụng bài kiểm tra Howey cho tài sản kỹ thuật số. Các thư này, được biên soạn với sự giúp đỡ của các khuyến nghị từ Bộ Hiệu quả Chính phủ (DOGE), sẽ được xem xét và "...sửa đổi hoặc hủy bỏ phù hợp với các ưu tiên hiện tại của cơ quan," U

The Block2025/04/05 18:45
Quyền chủ tịch SEC Uyeda chỉ đạo nhân viên xem xét các tuyên bố về rủi ro tiền điện tử, luật an ninh

Defiance ETFs lên kế hoạch cho quỹ bán khống hai quỹ ETF Chiến lược có đòn bẩy, nhằm thu lợi từ sự suy giảm biến động

Defiance ETFs đã nộp đơn xin thành lập một quỹ giao dịch trao đổi mới, quỹ này sẽ đồng thời bán khống hai quỹ ETF có đòn bẩy theo dõi Strategy, trước đây là MicroStrategy—một quỹ cung cấp mức phơi nhiễm dài hạn 2x hàng ngày và quỹ kia cung cấp mức phơi nhiễm ngắn hạn 2x hàng ngày. Quỹ này nhằm mục đích thu lợi từ sự suy giảm nội tại và các lỗi ghép khi các quỹ ETF có đòn bẩy được giữ trong thời gian dài hơn một ngày.

The Block2025/04/05 16:56
Defiance ETFs lên kế hoạch cho quỹ bán khống hai quỹ ETF Chiến lược có đòn bẩy, nhằm thu lợi từ sự suy giảm biến động

Sự suy giảm của Blur thúc đẩy sự gia tăng thị phần của OpenSea giữa bối cảnh khó khăn chung của NFT

Tóm tắt nhanh Thị trường NFT rộng lớn đã chịu sự suy giảm nghiêm trọng trong ba tháng qua, với cả OpenSea và Blur đều trải qua sự sụt giảm đáng kể về khối lượng giao dịch, nhấn mạnh những khó khăn chung của ngành. Dưới đây là một đoạn trích từ bản tin Dữ liệu và Thông tin chi tiết của The Block.

The Block2025/04/05 13:12
Sự suy giảm của Blur thúc đẩy sự gia tăng thị phần của OpenSea giữa bối cảnh khó khăn chung của NFT

Tin tức hàng ngày: Thuế quan rộng lớn của Trump có thể làm trật bánh các đợt IPO tiền điện tử, Bo Hines bàn về chiến lược Nhà Trắng và nhiều hơn nữa

Một số công ty tiền điện tử đang chuẩn bị ra mắt công chúng tại Mỹ hiện có khả năng trì hoãn hoặc hủy bỏ kế hoạch IPO do sự biến động thị trường gây ra bởi các thuế quan toàn cầu mới của Tổng thống Donald Trump. Cựu cầu thủ bóng đá và ứng cử viên quốc hội Bo Hines hiện dẫn đầu các nỗ lực về tiền điện tử của Nhà Trắng và đã trao đổi với The Block để thảo luận về chiến lược tiền điện tử của chính quyền.

The Block2025/04/04 21:56
Tin tức hàng ngày: Thuế quan rộng lớn của Trump có thể làm trật bánh các đợt IPO tiền điện tử, Bo Hines bàn về chiến lược Nhà Trắng và nhiều hơn nữa