Bagaimana kedua-dua protokol DeFi ini menjadi mangsa 'serangan masuk semula' $11 juta

Pada 15 Mac, seorang penyerang menyedut lebih $11 juta daripada dua DeFi platform, agave and Seratus Kewangan. Ia kelihatan seperti 'serangan kemasukan semula' pinjaman kilat pada kedua-dua protokol pada Rantaian Gnosis mengikut siasatan. Begitu juga, platform menghentikan kontrak mereka untuk mengelakkan kerosakan selanjutnya.

Menilai kerosakan 

Pembangun soliditi dan pencipta sebuah Nft aplikasi protokol kecairan, Shegen memilih untuk menyerlahkan penggodaman dalam satu siri tweet pada 16 Mac. Anehnya, analisis ini dibuat selepas entiti yang disebutkan di atas kehilangan $225,000 dalam eksploitasi yang sama.

Siasatan awalnya mendedahkan serangan itu berkesan dengan mengeksploitasi fungsi kontrak wETH pada Gnosis Chain. Ia membenarkan penyerang untuk terus meminjam kripto sebelum aplikasi boleh mengira hutang, yang akan menghalang peminjaman selanjutnya. Oleh itu, pelakunya melakukan eksploitasi tersebut dengan meminjam terhadap cagaran yang sama yang mereka hantar sehingga dana habis daripada protokol.

Lebih memburukkan lagi keadaan, dana itu tidak selamat. 'Mereka sudah tiada untuk selama-lamanya, tetapi masih ada harapan,' dia tambah. Yang berkata, pengasas Gnosis, Martin Koppelmann melakukan tweet untuk membawa beberapa kepastian di tengah-tengah huru-hara. Koppelmann menegaskan,

Selepas beberapa penyelidikan lanjut, penyerang didakwa menggunakan kontrak ini dengan 3 fungsi; Dalam blok 21120283 dan 21120284, penggodam menggunakan kontrak untuk berinteraksi dengan protokol yang terjejas, Agave secara langsung. Kontrak pintar pada Agave pada dasarnya sama dengan Aave, yang memperoleh $18.4B.

Memandangkan tiada eksploitasi yang dilaporkan dalam JAUH, bagaimana Agave boleh dikeringkan? Nah, inilah a ringkasan bagaimana ia digunakan dengan cara yang tidak selamat "secara tidak sengaja".

Penggodam tersebut dapat meminjam lebih daripada cagaran mereka dalam agave. Oleh itu, meninggalkan semua aset yang boleh dipinjam.

sumber: Twitter

Aset yang dipinjam terdiri daripada 2,728.9 WETH, 243,423 USDC, 24,563 LINK, 16.76 WBTC, 8,400 GNO dan 347,787 WXDAI. Secara keseluruhannya, penggodam itu berjaya memperoleh kira-kira $11 juta.

Namun begitu, Shegen tidak menyalahkan pemaju Agave kerana gagal menghalang serangan itu. Beliau berkata, pembangun menjalankan kod berasaskan AAVE yang selamat dan selamat. walaupun digunakan dengan token yang tidak selamat, dengan cara yang tidak selamat.

"Semua protokol DeFi pada GC harus menukar token terjepit sedia ada dengan yang baharu," katanya membuat kesimpulan.

Penyelidik keselamatan rantaian blok Mudit Gupta mengulangi punca yang sama di sebalik eksploitasi itu.

Sumber: https://ambcrypto.com/how-these-two-defi-protocols-fell-prey-to-11-million-reentrancy-attack/