BTC
ETH
HTX
SOL
BNB
View Market
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

COVER から OVER まで、攻撃インシデントのレビュー

Azuma
Odaily资深作者
@azuma_eth
この記事は約2070文字で、全文を読むには約3分かかります
今回は、DeFi保険自体を保護することが困難です。
AI要約
展開
今回は、DeFi保険自体を保護することが困難です。


一部のDeFiプロジェクトに問題が発生した場合、その損失は保険で回復できます。しかし、保険会社が攻撃されたらどうなるでしょうか?

今夜、DeFi保険プロジェクトのCover Protocolがハッキングされ、1兆を超えるトークンが発行されました。ハッカーは SuShiSwap、Uniswap、その他の DEX を次々に現金化し、これが直接の原因となり、トークン COVER の価格は 800 ドルから 90% 以上急落しました。本記事の執筆時点では、Uniswap のカバーは一時的に 23 ドルで取引されていました。

事件後、OKExやMatchaなどの集中取引所はカバーの入出金を直ちに閉鎖し、バイナンスはカバー取引を停止した。

OKLink のデータによると、この攻撃はカバー プロトコルのロックアップ総額の短期的な急落にもつながり、現在のカバーのロックアップ総額は約 3112 万米ドルで、31.17% 減少しました。

今年 11 月 28 日、Cover Protocol は Yearn Finance (YFI) と合併しました。この記事の執筆時点で、 Yearn Finance の中核開発者である Banteg 氏は、この問題を調査中であると述べています。副題

1. イベントの見直し:契約の抜け穴の追加発行

今夜18時、未確認だが、このニュースが出た後、COVERの価格は一時800ドルから370ドル程度まで50%下落した。

コミュニティではこれは単なる噂だと考えている投資家も多く、徐々に400ドル付近で底値を買い始めました。しかし、多くのユーザーが分散型取引所のCOVER価格が急落し始めていることに気づくのに時間はかからず、その中でもUniswapとSushiSwapが中心で、価格は一時20ドル近くまで下落しました。ゼロ、本日の始値と比べて90%以上下落。

ブロック エクスプローラーは、カバー プロトコル ネイティブ トークン COVER の総額が 40,796,131,214,802,600,000 (4000 北京、これは基本的に無制限の発行に等しい) に発行され、Grap Finance というラベルの付いたアドレスがこれらのトークンを発行し、今後も発行され続けていることを示しています。 DEXが売られる。

これらの追加の「偽造コイン」はどこから来たのでしょうか?

さまざまな関係者からの情報に基づいて、Odaily は、2 つの波のハッカーが関与したハッキン​​グ プロセスを次のように要約しました。

  • ハッカーの第 1 波は、まず自分たちで偽造コインを作成しました (契約住所2) そして、偽造通貨の bpt を担保に取りました (契約住所3)、実際の COVER (契約住所4); ハッカーは繰り返し、合計 11,000 枚を超える本物の COVER コインを入手し、最終的には現金化して利益を得ました。

  • 攻撃者のアドレスは 2 日前に初期資本約 200 ETH で作成され、現在アドレスの資産は 1400 ETH を超えています。ETHその他のトークンには 100 万ドルが含まれます。このアドレスには、Etherscan 上で CoverExploiter1 (Cover Exploiter 1) というラベルが付けられています。

  • 第 2 の波は、「無制限マイニング BUG」と呼ばれるカバー プロトコル報酬契約の抜け穴を利用して、さらに 40 兆枚のカバーを発行することです。同じスマート コントラクトにより、これらのコインも取引プラットフォームによって「本物のコイン」と誤認されます。 ; ハッカーは Uniswap やその他の DEX を使用してバッチで現金化しました DeFi 開発者 @banteg によると、攻撃者は最終的に 4,374 ETH (約 320 万米ドル) 以上を獲得しました。

第一波のハッカーの身元は現在不明ですが、第二波の追加ハッカーの住所は、ネットワークによって Grap Finance の開発者の住所としてマークされています。攻撃者は利益を得た後、その収益をカバーチームに返却し、残っていた追加のカバーを破棄し、収量農業保険の住所(カバー プロトコルの前身) メッセージ: 次回は自分のことを気にしてください。

     

「案の定、grap.financeの創設者はDeFiヒーローです。スワイプしただけで、4350イーサがカバーチームに呼ばれました。」 暗号化されたKOL「スーパービットコイン」はコメントしました。

それは名も利益もないように聞こえますし、COVER 攻撃者は単なる「ホワイト ハット」のように思えます。しかし、市場を破壊したことで多くの投資家がお金を失った。そのような「騎士道精神」は本当に主張する価値があるのだろうか?

現時点では、YFI創設者のアンドレ・クロンジェ氏はこの件に関して何もコメントしておらず、カバー・プロトコルも事故について説明を行っていない。攻撃後、バイナンスやその他の集中取引所は直ちにCOVERの入出金を停止した。

2. DeFi はリスクがなく、保険が適用されます

COVERは今年攻撃された最初のDeFiプロジェクトではない。

北京時間12月14日午後、大手DeFi保険プロジェクトであるネクサス・ミューチュアルの創設者ヒュー・カープ氏のアカウントがハッキングされ、37万NXM(833万米ドル)が盗まれた。ハッカーは最初に 1inch で 102000 NXM を販売し、Matcha で 16000 NXM を販売しました。その後、Nexus Mutual は、ハッカー アドレスが 1 インチを通じて約 35,000 WNXM を販売したと公式に発表しました。

公式開示の詳細によると、攻撃者はヒュー・カープ氏のパーソナル・コンピュータの遠隔制御を取得した後、そのコンピュータで使用されているメタマスク・プラグインを改変し、図1のトランザクションに署名するように彼を誘導しました。このトランザクションは最終的に膨大な量のトークンを受信者のアカウントに対する攻撃。

DeFi保険プロジェクトの本来の目的は、他のDeFiプロジェクトのリスク損失を軽減することです。すでにハッカーの垂涎の的となっているため、セキュリティ保護を強化する必要がある。現在、その抜け穴が原因で何度もハッカーの攻撃を受け、損失を被っていますが、このような保険プログラムは本当にユーザーのリスク抵抗に役立つのでしょうか?

DeFiの世界では「Code is Law」が提唱されているため、コードは極限までしっかりと作成され、ハッカーの侵入の余地を残さないようにする必要があります。

最後に、DeFi の発展がますます良くなり、脆弱性に関する事件がどんどん減ることを願っています。


DeFi
ローストスターセレクションプログラム
Odaily公式コミュニティへの参加を歓迎します
購読グループ
https://t.me/Odaily_News
チャットグループ
https://t.me/Odaily_GoldenApe
公式アカウント
https://twitter.com/OdailyChina
チャットグループ
https://t.me/Odaily_CryptoPunk