Nieznana skarbnica została zaatakowana przez lukę w multisig, tracąc 60 tysięcy dolarów; zagrożone jest kolejne 317 tysięcy dolarów.
Specjaliści ds. bezpieczeństwa ujawnili, że nieznany kontrakt skarbcowy... Atakujący podstawienia oparli się na lukach w mechanizmie białej listy oraz wielopodpisowej kontroli, co doprowadziło do utraty przez ten blockchain ok. 6 milionów dolarów. Zdarzenie zostało wykryte 4 października, kiedy firma zajmująca się bezpieczeństwem blockchain Blockaid wykryła nietypowe wypłaty. W ciągu około 40 minut szacowane straty wzrosły z 20,2 tys. dolarów do około 6 milionów dolarów.
Według danych GoPlus, PeckShield, CertiK i Exvul, atakujący pożyczył ze skarbca 1 783,067 aBaswstETH i wymienił te tokeny na pokwitowania Aave, otrzymując około 1 783 wstETH. aBaswstETH reprezentuje opakowany stakowany Ethereum dostarczony do rynku Aave Base.
Atak ten nie był wynikiem luki w głównym kontrakcie pożyczkowym Aave ani w sieci Base. Śledczy ustalili, że kradzież była związana z usterką w mechanizmie zarządzania wielopodpisowego i kontroli dostępu w skarbcu. Nowo utworzony kontrakt został dodany do białej listy pożyczkowej skarbca poprzez transakcję Safe z wieloma podpisami. Po znalezieniu się na białej liście, kontrakt ten mógł pożyczyć pozycje Aave skarbca i wykupić aktywa bazowe.
Właścicielem operacyjnym skarbca były trzy konta Safe utworzone przy użyciu Safe Proxy Factory 1.4.1. Siedem adresów posiadało podpisy kontrolujące to konto, ale ich tożsamość pozostaje nieujawniona. Śledczy mogą śledzić on-chain transakcje, lecz na podstawie jedynie zapisów blockchain nie da się stwierdzić, czy aktualizacja białej listy była skutkiem kradzieży uprawnień, ataku socjotechnicznego, zagrożenia wewnętrznego czy innego błędu w zarządzaniu.
Warto odnotować, że przez 25 dni przed atakiem ten skarbiec nie przeprowadzał żadnych transakcji, a w trakcie ataku nagle pojawiły się dwa transfery. Tak gwałtowny wzrost aktywności może sugerować przejęcie kluczy sygnatariuszy lub zatwierdzenie zmian przez osobę wewnętrzną. Na ten moment żadna firma zajmująca się bezpieczeństwem nie potwierdziła publicznie, która z interpretacji jest prawidłowa.
Nieznane właścicielstwo i pozostała ekspozycja na ryzyko
Z powodu braku znanych właścicieli wdrażanie środków zaradczych jest utrudnione. Żaden zespół projektowy nie przyznał się publicznie do istnienia tego repozytorium, nie ogłosił też planu naprawczego ani nie wyjaśnił, jak nieuprawnione dodanie do białej listy zostało zatwierdzone. Skarbiec jest transparentnym proxy OpenZeppelin z niezależnymi uprawnieniami do aktualizacji, co wprowadza dodatkową warstwę kontraktową pomiędzy właścicielem aktywów i realnym kontrolerem.
Według doniesień, po wypłacie w skarbcu pozostało ok. 317 tys. dolarów. Następnie anonimowy użytkownik on-chain przesłał atakującemu wiadomość, zachęcając go do wykradzenia pozostałych funduszy w zamian za napiwek, ale do tej pory nie pojawiła się żadna potwierdzona publicznie odpowiedź.
Obecnie ryzyko systemowe wydaje się ograniczone, ponieważ Base deployment Aave i bazowy blockchain pozostały nietknięte. Zdarzenie jednak pokazuje, że ryzyko wynikające z funkcji zarządzania uprawnieniami może być większe niż samo ryzyko obsługiwanych przez nie smart kontraktów. Jeśli sygnatariusze, procedury zatwierdzania transakcji i kontrole wewnętrzne są słabe, samo zatwierdzanie przez wiele podpisów nie gwarantuje bezpieczeństwa.
Incydent ten zwraca również uwagę na płynność wstETH. Szybka sprzedaż około 1 783 wstETH może wywołać krótkoterminową presję na rynek, choć na razie nie mają miejsca oznaki ryzyka dla powiązania wartości tego pokwitowania. Gdyby sygnatariusze Safe, organizacja kontrolująca skarbiec lub atakujący ujawnili swoją tożsamość, mogłoby pojawić się więcej szczegółów.

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
BUZZ - Awaria instalacji Fast LNG powoduje spadek kursu akcji New Fortress Energy
5 października – ** Akcje amerykańskiej firmy zajmującej się skroplonym gazem ziemnym New Fortress Energy NFE.O spadły o 14,3%, osiągając historyczne minimum na poziomie 5,63 USD ** NFE poinformowała, że jej instalacja Fast LNG została wstrzymana z powodu awarii mechanicznej turbiny gazowej w zakładzie (link) ** Firma dodała, że aktywnie współpracuje z producentem turbiny, aby jak najszybciej przywrócić działanie instalacji Fast LNG ** NFE oczekuje, że instalacja Fast LNG wznowi działalność w czwartym kwartale ** Uwzględniając dzisiejszy spadek, akcje od początku roku straciły 90,1% wartości (Dla wygody osób nieposługujących się językiem angielskim Reuters automatycznie tłumaczy swoje raporty na kilka innych języków. Ponieważ automatyczne tłumaczenia mogą być niedokładne lub nie oddawać pełnego kontekstu, Reuters nie gwarantuje poprawności automatycznego tłumaczenia – jest ono oferowane jedynie dla wygody czytelników. Reuters nie ponosi żadnej odpowiedzialności za szkody lub straty wynikające z korzystania z funkcji automatycznego tłumaczenia.)
New Fortress Energy ogłosiło zatrzymanie instalacji Fast LNG, kurs akcji spadł o 14%.
Reuters, 5 października – New Fortress Energy (NFE.O) poinformowała w poniedziałek, że jej zakład Fast LNG został zatrzymany z powodu awarii mechanicznej turbiny gazowej, co spowodowało spadek ceny akcji firmy o 14% i ustanowienie najniższego poziomu w historii. Przestój nastąpił w czasie wzrostu cen LNG, zakłócając plany produkcyjne zakładu Fast LNG. Od początku tego roku zakład eksportował co miesiąc transport LNG do Portoryko, pomagając tej amerykańskiej terytorium rozwiązywać problemy z dostawą energii elektrycznej. Szczegóły: New Fortress Group poinformowała w dokumentach regulacyjnych, że współpracuje aktywnie z producentem turbin, aby przywrócić działanie pływającego zakładu skraplania gazu FLNG, który jest kluczową częścią działalności firmy w zakresie LNG. Spółka przewiduje, że zakład wznowi produkcję w czwartym kwartale. Według wcześniejszych informacji, zdolność produkcyjna Fast LNG wynosi 1,4 milionów ton rocznie. (Dla wygody osób nieposługujących się językiem angielskim Reuters automatycznie tłumaczy swoje raporty na kilka innych języków. W związku z możliwością błędów lub braku odpowiedniego kontekstu, Reuters nie gwarantuje dokładności takich tłumaczeń, udostępnia je jedynie dla wygody czytelników. Reuters nie ponosi odpowiedzialności za szkody lub straty spowodowane korzystaniem z funkcji automatycznego tłumaczenia.)

BUZZ – Komentarze Muska na temat TSMC i Terafab powodują spadek cen akcji Intel
5 października - ** Akcje producenta chipów Intel (INTC.O) spadły o 2,35%, uzyskując cenę 116,53 USD ** Elon Musk, CEO Tesla (TSLA.O) i SpaceX (SPCX.O), ogłosił w sobotę na platformie X, że TSMC i jego projekt produkcji chipów Terafab rozmawiają o potencjalnej współpracy ** W sobotę Musk odpowiedział na platformie X na zrzut ekranu artykułu zatytułowanego „TSMC analizuje współpracę z Elonem Muskiem nad projektem TeraFab”, pisząc: „Na razie jesteśmy na etapie dyskusji, ale możliwe, że coś z tego wyniknie” ** Jeśli TSMC weźmie udział, może to stanowić wyzwanie dla pozycji Intel w projekcie Terafab (link) ** Art Hogan, główny strateg rynku w B Riley Wealth, skomentował: „Wydaje się, że wiadomości o Musk są katalizatorem, lecz gwałtowny wzrost Intel we wrześniu sprawił, że akcje stały się podatne na korektę” ** Tesla i Intel nie odpowiedziały od razu na prośbę o komentarz od Reuters ** Napędzany silnym popytem na akcje związane ze sztuczną inteligencją i półprzewodnikami, Intel (INTC) odnotował we wrześniu wzrost ceny akcji o około 34% ** Uwzględniając wzrost z danego dnia, cena akcji Intel wzrosła ponad dwukrotnie w tym roku (W celu ułatwienia czytelnikom nieanglojęzycznym, Reuters automatycznie tłumaczy swoje raporty na kilka innych języków. Ponieważ automatyczne tłumaczenia mogą być błędne lub nie odzwierciedlać zamierzonego kontekstu, Reuters nie gwarantuje dokładności automatycznych tłumaczeń, oferując je jedynie dla wygody czytelników. Reuters nie ponosi odpowiedzialności za wszelkie szkody lub straty wynikające z korzystania z automatycznej funkcji tłumaczenia.)

