Promocja Cyber Monday: do 60% zniżki InvestingProSKORZYSTAJ Z PROMOCJI

Audyty CertiK pod lupą. Klient odzyskuje 12 mln USD skradzionych środków

Opublikowano 27.12.2022, 20:00
© Reuters Audyty CertiK pod lupą. Klient odzyskuje 12 mln USD skradzionych środków
COIN
-

Ekologiczny projekt stablecoinowy Defrost Finance zwróci 12 milionów dolarów środków skradzionych poprzez exploit z 23 grudnia 2022 roku, pomimo przejścia audytu kodu przez CertiK.

Defrost wykorzysta dane on-chain, aby zapewnić prawidłową alokację skradzionych środków. Zwrot pieniędzy następuje po tym, jak atakujący wykorzystał luki w wielu inteligentnych kontraktach Defrost. Firma Peckshield zajmująca się bezpieczeństwem blockchain początkowo poinformowała o ataku 23 grudnia 2022 roku.

Klienci Defrost stracili 12 mln USD

Haker podobno wydrenował 173 000 dolarów poprzez atak “flash loan” na protokół V1 Defrosta. W bardziej znaczącym ataku V2, sprawca ukradł 12 milionów dolarów. Zrobił to poprzez likwidację pozycji użytkowników za pomocą fałszywego tokena zabezpieczenia i złośliwej wyroczni cenowej. Atakujący później rzekomo ukradli 1,4 mln dolarów z agregatora technologii cross-chain Rubic Finance. Wywołując obawy o luki w kodzie inteligentnych kontraktów.

Likwidacje występują w DeFi, gdy wartość zabezpieczenia użytkownika spada poniżej minimalnego stosunku wartości pożyczki do wartości protokołu kredytowego. Protokoły stablecoin takie jak Defrost pozwalają użytkownikom na zdeponowanie zabezpieczenia dla wieczystej pożyczki stablecoin. Protokół wykorzystuje algorytmicznie dostosowaną opłatę stabilizacyjną, aby ustalić oprocentowanie pożyczki. Wprowadzenie fałszywych zabezpieczeń do V2 prawdopodobnie pogorszyło wskaźniki LTV użytkowników Defrost, co doprowadziło do ich likwidacji.

Audyty CertiK ujawniają problemy z centralizacją

Oba hacki zwróciły uwagę na wnioski, jakie można wyciągnąć z audytów kodu inteligentnych kontraktów przy ocenie legalności projektu DeFi. Firma CertiK zajmująca się bezpieczeństwem blockchain była zamieszana w oba włamania, a Defrost i Rubic zostały poddane audytowi kodu przez tę firmę.

CertiK przeprowadził audyt inteligentnych kontraktów Defrost V1 w listopadzie 2021 roku. Wymieniając krytyczny problem logiczny i pięć problemów związanych z centralizacją. Pierwszy z nich został rozwiązany w momencie publikacji, natomiast drugi został potwierdzony bez informacji o dalszych pracach. Problem logiczny, potocznie nazywany “bugiem”, pozwala inteligentnym kontraktom działać niepoprawnie bez awarii. Z drugiej strony, problem z centralizacją może spowodować kompromitację kilku podmiotów, jeśli haker uzyska dostęp do wspólnego bloku kodu lub zmiennej.

CertiK odkrył również kilka błędów centralizacji w inteligentnym kontrakcie SwapContract firmy Rubic Finance. Z których jeden umożliwiałby hakerowi wycofanie ETH/BNB i innych tokenów na adres hakera.

Audyty nie zastąpią zdrowego rozsądku

Zamiast zatwierdzać projekt lub jego aktywa, CertiK testuje odporność inteligentnych kontraktów na różne wektory ataku. Ocenia również zgodność kontraktów z akceptowalnymi standardami kodowania i porównuje inteligentne kontrakty projektu z tymi, które zostały wyprodukowane przez liderów branży.

Dokładna analiza strony internetowej CertiK-u ujawnia, że firma zajmuje się wyłącznie audytem kodu dostarczanego przez protokół DeFi. Zaleca ona zainteresowanym inwestorom przeprowadzenie własnego badania due diligence. Dodatkowo, jej raporty zawierają następujące zastrzeżenie:

“Stanowisko CertiK jest takie, że każda firma i osoba fizyczna są odpowiedzialne za własną należytą staranność i ciągłe bezpieczeństwo. Celem CertiK jest pomoc w ograniczeniu wektorów ataków i wysokiego poziomu wariancji związanego z wykorzystaniem nowych i konsekwentnie zmieniających się technologii i w żaden sposób nie rości sobie prawa do gwarancji bezpieczeństwa lub funkcjonalności technologii, którą zgadzamy się analizować.”

Choć nie jest to pełny obraz, raporty te mogą zapewnić wgląd w ryzyko projektu, pomagając poinformować zainteresowane strony o projekcie. Wszelkie proponowane zmiany w kodzie inteligentnego kontraktu mogą przejść standardową procedurę głosowania w protokole bez interwencji rządu.

CEO Coinbase (NASDAQ:COIN) Brian Armstrong opowiada się za tym, aby protokoły DeFi były w Stanach Zjednoczonych chronione wolnością słowa, a nie były regulowane przez przepisy regulujące działalność w zakresie usług finansowych.

BeInCrypto Polska - Audyty CertiK pod lupą. Klient odzyskuje 12 mln USD skradzionych środków

Kontynnuj czytanie na BeInCrypto

Najnowsze komentarze

Zainstaluj nasze aplikacje
Zastrzeżenie w związku z ryzykiem: Obrót instrumentami finansowymi i/lub kryptowalutami wiąże się z wysokim ryzykiem, w tym ryzykiem częściowej lub całkowitej utraty zainwestowanej kwoty i może nie być odpowiedni dla wszystkich inwestorów. Ceny kryptowalut są niezwykle zmienne i mogą pozostawać pod wpływem czynników zewnętrznych, takich jak zdarzenia finansowe, polityczne lub związane z obowiązującymi przepisami. Obrót marżą zwiększa ryzyko finansowe.
Przed podjęciem decyzji o rozpoczęciu handlu instrumentami finansowym lub kryptowalutami należy dogłębnie zapoznać się z ryzykiem i kosztami związanymi z inwestowaniem na rynkach finansowych, dokładnie rozważyć swoje cele inwestycyjne, poziom doświadczenia oraz akceptowalny poziom ryzyka, a także w razie potrzeby zasięgnąć porady profesjonalisty.
Fusion Media pragnie przypomnieć, że dane zawarte na tej stronie internetowej niekoniecznie są przekazywane w czasie rzeczywistym i mogą być nieprecyzyjne. Dane i ceny tu przedstawiane mogą pochodzić od animatorów rynku, a nie z rynku lub giełdy. Ceny te zatem mogą być nieprecyzyjne i mogą różnić się od rzeczywistej ceny rynkowej na danym rynku, a co za tym idzie mają charakter orientacyjny i nie nadają się do celów inwestycyjnych. Fusion Media i żaden dostawca danych zawartych na tej stronie internetowej nie biorą na siebie odpowiedzialności za jakiekolwiek straty lub szkody poniesione w wyniku inwestowania lub korzystania z informacji zawartych na niniejszej stronie internetowej.
Zabrania się wykorzystywania, przechowywania, reprodukowania, wyświetlania, modyfikowania, przesyłania lub rozpowszechniania danych zawartych na tej stronie internetowej bez wyraźnej uprzedniej pisemnej zgody Fusion Media lub dostawcy danych. Wszelkie prawa własności intelektualnej są zastrzeżone przez dostawców lub giełdę dostarczającą dane zawarte na tej stronie internetowej.
Fusion Media może otrzymywać od reklamodawców, którzy pojawiają się na stronie internetowej, wynagrodzenie uzależnione od reakcji użytkowników na reklamy lub reklamodawców.
Angielska wersja tego zastrzeżenia jest wersją główną i obowiązuje zawsze, gdy istnieje rozbieżność między angielską wersją porozumienia i wersją polską.
© 2007-2024 - Fusion Media Limited. Wszelkie prawa zastrzeżone.