Хакер создал 46 млрд фальшивых биткоинов из 25 центов и похитил из криптопулов $770 000

Хакер створив 46 млрд фейкових біткоїнів із 25 центів і вкрав з криптопулів $770 000

DeFi-биржу Symbiosis взломали из-за отсутствия базовой проверки пределов в смарт-контракте. Symbiosis — одна из многих полезных DeFi-сетей, которые позволяют пользователям торговать практически любой криптовалютной парой без необходимости взаимодействовать с биржей. Она работает уже пять лет и объединяет около 50 различных блокчейнов.

Две уязвимости открыли путь для атаки

Полная зависимость экосистемы от смарт-контрактов (кода, размещенного в блокчейне и доступного для просмотра любому) вполне логична, но парадоксальным образом создает проблему ответственности. Это продемонстрировала прошлая неделя, когда Symbiosis подвергся взлому на сумму не менее 770 000 долларов, или 9,97 BTC.

Смарт-контракты публикуются непосредственно в блокчейнах и по определению имеют открытый исходный код. Это означает, что любой может найти в них ошибку, и злоумышленник, атаковавший Symbiosis, обнаружил сразу две: нераскрытую уязвимость, связанную с повышением привилегий, которая позволила ему подделать права сетевого администратора, а также ошибку уровня «введение в программирование» — отсутствие проверки того, является ли комиссия за транзакцию положительным числом.

«Отрицательная комиссия» запустила эмиссию поддельных BTC

Метод был прост: получив права администратора, хакер установил комиссию за транзакцию в отрицательное значение, а затем провел 12 транзакций. Поскольку комиссия стала отрицательной, вместо того, чтобы вычитаться из перечисляемой суммы, она прибавлялась к ней. Хакер потратил всего 330 сатоши (наименьшую единицу BTC), то есть около 25 центов, но смог выпустить 46 млрд syBTC — биткоинов, обернутых в сети Symbiosis. Для сравнения: максимальное теоретическое количество BTC в обращении составляет 21 млн.

«Сами по себе эти токены syBTC ничего не стоили, поскольку не были обеспечены реальными активами, но ими можно было торговать. И хакер начал торговать, продавая syBTC в обмен на соответствующие обернутые активы, в частности BTCB, cbBTC, WBTC и RBTC, опустошив эти пулы и нанеся ущерб в биткоинах на сумму $770 000. Известно, что примерно $336 000 он успел конвертировать в наличные через Uniswap, прежде чем его заблокировали», — сообщает Tom’s Hardware.

Остальные токены обёрнутого BTC были помечены охранными компаниями и биржами, что затруднило их использование хакером. Для пострадавших это слабое утешение, пока преступник не вернёт токены самостоятельно или в результате юридических мер. Некоторые из них, например, cbBTC от Coinbase, выпускаются централизованными структурами и могут быть аннулированы и выпущены заново после прохождения юридической процедуры, но другие, такие как RBTC, — — нет.

Как работают DeFi-пулы и обернутые токены

Для тех, кто не знаком с этой сферой, DeFi-пулы в целом можно охарактеризовать как автоматизированные торговые резервуары. Они работают на уже существующих блокчейн-сетях, таких как Ethereum или Solana, с помощью смарт-контрактов и позволяют пользователям торговать напрямую со средствами в пуле, без посредников. Пользователи, обеспечивающие пулу ликвидность, получают часть комиссий за транзакции каждый раз, когда другие участники торгуют в нём.

«Например, вы вносите 1 ETH и получаете небольшую сумму каждый раз, когда кто-то покупает или продает ETH, фактически получая «проценты» за хранение валюты практически без каких-либо усилий. Трейдеру не нужно было взаимодействовать с кем-либо —, а лишь с фрагментом кода, то есть смарт-контрактом. Чтобы транзакции работали, DeFi-сети «обертывают» другие токены в свои собственные вариации, например, BTC превращается в syBTC», — объясняет Tom’s Hardware.

Symbiosis готовит компенсации и переписывает код

Symbiosis заявила, что намерена погасить долги, возникшие в результате атаки, отметив, что «часть средств будет возвращена из эвакуированных средств, а каждому LP будет предложен индивидуальный план компенсации». На практике это, в конечном итоге, означает, что Symbiosis свяжется с крупными держателями BTC, заблокированного в их пуле и предложит им долговую расписку, пакет долга с процентами или определенную комбинацию этих вариантов. В таких ситуациях вполне ожидаемо, хотя и не гарантировано, что крупные владельцы согласятся на такую сделку, поскольку принудительная ликвидация полностью уничтожила бы сеть, а они получили бы копейки с каждого вложенного доллара.

Хакер створив 46 млрд фейкових біткоїнів із 25 центів і вкрав з криптопулів $770 000
Изображение: Crypto Economy / Создано с помощью ИИ

Проект также сообщил, что переработает логику работы с биткоином и заказал независимый аудит перед внедрением нового кода. Кроме того, Symbiosis утверждает, что попросила полный аудит «всей системы». В проекте также отмечается, что «мощные модели ИИ снизили затраты на поиск таких ошибок». Это вполне обоснованный аргумент — и в то же время вряд ли он окажет большое влияние в случае с кодом, который работает с деньгами и сопряженный с высоким уровнем риска, особенно с учетом основного факта: кто-то упустил простую проверку на отрицательное значение в коде, объем которого, вероятно, составляет всего несколько тысяч строк.

Источник: Tom’s Hardware

Источник материала
loader
loader