Kontrak yang belum diverifikasi menjadi "mesin penarikan": SynapLogic diserang oleh penyerang sebanyak 193 kali arbitrase, pinjaman kilat dengan 1 ETH mencetak 16.000 token
SynapLogic的 keamanan漏洞再次 mengingatkan kita, kontrak yang tidak diverifikasi seperti pintu terbuka lebar. Berdasarkan berita terbaru, CertiK mendeteksi 193 transaksi mencurigakan terkait kontrak tidak diverifikasi yang berhubungan dengan SynapLogic, di mana penyerang menggunakan flash loan dan pemanggilan fungsi kontrak berulang kali untuk melakukan arbitrase yang efisien. Meskipun dalam kejadian ini nilai pasar dari satu token yang terlibat terbatas, pola serangan yang terungkap patut diperhatikan.
Analisis Metode Serangan
Logika inti dari serangan ini tidak rumit, tetapi efisiensi pelaksanaannya sangat tinggi. Berdasarkan data monitoring, penyerang melakukan langkah-langkah berikut:
Meminjam 1 ETH melalui flash loan (tanpa jaminan, cukup dikembalikan dalam transaksi yang sama)
Menggunakan ETH yang dipinjam untuk memanggil fungsi kontrak SynapLogic
Sebelum transaksi selesai, mengembalikan ETH, menyelesaikan siklus arbitrase
Menggunakan beberapa alamat baru untuk melakukan operasi secara tersebar, mengurangi risiko pelacakan
Serangan gabungan “flash loan + celah kontrak” ini tidak asing di bidang DeFi, tetapi keberhasilannya setiap kali menunjukkan adanya kekurangan dalam pengendalian risiko dari pihak proyek.
Latar Belakang Proyek dan Penilaian Risiko
Berdasarkan informasi publik, SYP adalah token dari proyek Sypool, yang diluncurkan pada 21 September 2021. Tetapi dari data pasar, ini adalah proyek yang sangat kecil:
Indikator
Data
Harga saat ini
$0.000103
Kapitalisasi pasar
6.715,23 dolar
Volume peredaran
65.364.660 SYP
Total pasokan
1.000.000.000 SYP
Volume transaksi 24 jam
45.103,34 dolar
Skala kapitalisasi pasar ini menunjukkan bahwa meskipun penyerang mencetak 16.000 token, nilai sebenarnya relatif kecil. Tetapi masalahnya bukan pada jumlah uang, melainkan pada keamanan kontrak itu sendiri—kontrak yang tidak diverifikasi dapat dengan mudah dieksploitasi, menunjukkan bahwa pihak proyek tidak melakukan audit keamanan yang memadai sebelum peluncuran.
Mengapa 193 transaksi?
Kemampuan penyerang melakukan 193 kali operasi mencerminkan dua masalah:
Kelemahan desain kontrak
Kontrak yang tidak diverifikasi biasanya berarti tidak melalui audit keamanan dari pihak ketiga (seperti CertiK, Halborn, dll). Kontrak semacam ini sering mengandung celah logika, kontrol izin yang tidak tepat, risiko reentrancy, dan masalah lain.
Kurangnya mekanisme perlindungan
Proyek yang bertanggung jawab biasanya menerapkan pembatasan kecepatan (rate limiting), batas transaksi per satu kali, whitelist pemanggil, dan langkah perlindungan lainnya. SynapLogic jelas tidak memiliki perlindungan ini.
Gambaran keamanan di on-chain yang lebih besar
Kejadian ini bukanlah insiden tunggal. Berdasarkan catatan monitoring terbaru dari CertiK, insiden keamanan di blockchain sering terjadi—dari penipuan whale senilai 2,82 miliar dolar di awal Januari, berbagai eksploitasi celah kontrak, hingga pencucian uang melalui pool mixer, seluruh ekosistem masih perlu memperkuat pengendalian risiko. Keberadaan perusahaan keamanan seperti CertiK sendiri menunjukkan kenyataan: kontrak dan proyek yang tidak diverifikasi masih banyak di Web3.
Pelajaran bagi investor
Serangan ini memberikan pelajaran utama yang jelas bagi investor:
Token kecil tidak berarti risiko rendah, justru karena kurang perhatian dan perlindungan, risikonya lebih tinggi
Kontrak tidak diverifikasi seperti “produk tanpa izin”, jangan pernah terlibat
Bahkan jika pihak proyek mengklaim “aman”, tetap perlu memeriksa apakah ada laporan audit dari lembaga terpercaya
Flash loan meskipun inovatif, juga menjadi alat yang digunakan penyerang
Kesimpulan
Kejadian SynapLogic adalah contoh klasik dari eksploitasi celah kontrak. 193 transaksi yang dilakukan dalam serangan ini, meskipun jumlahnya besar, pada dasarnya mencerminkan satu masalah yang sama: kontrak yang tidak diverifikasi tidak mampu menampung dana pengguna. Pesan penting bagi seluruh industri adalah, audit keamanan bukanlah pilihan, tetapi keharusan. Pihak proyek harus menyelesaikan audit keamanan resmi sebelum peluncuran, dan investor juga harus memastikan proyek telah diaudit sebelum berpartisipasi. Dalam perkembangan cepat Web3, keamanan selalu menjadi prioritas utama.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
Kontrak yang belum diverifikasi menjadi "mesin penarikan": SynapLogic diserang oleh penyerang sebanyak 193 kali arbitrase, pinjaman kilat dengan 1 ETH mencetak 16.000 token
SynapLogic的 keamanan漏洞再次 mengingatkan kita, kontrak yang tidak diverifikasi seperti pintu terbuka lebar. Berdasarkan berita terbaru, CertiK mendeteksi 193 transaksi mencurigakan terkait kontrak tidak diverifikasi yang berhubungan dengan SynapLogic, di mana penyerang menggunakan flash loan dan pemanggilan fungsi kontrak berulang kali untuk melakukan arbitrase yang efisien. Meskipun dalam kejadian ini nilai pasar dari satu token yang terlibat terbatas, pola serangan yang terungkap patut diperhatikan.
Analisis Metode Serangan
Logika inti dari serangan ini tidak rumit, tetapi efisiensi pelaksanaannya sangat tinggi. Berdasarkan data monitoring, penyerang melakukan langkah-langkah berikut:
Serangan gabungan “flash loan + celah kontrak” ini tidak asing di bidang DeFi, tetapi keberhasilannya setiap kali menunjukkan adanya kekurangan dalam pengendalian risiko dari pihak proyek.
Latar Belakang Proyek dan Penilaian Risiko
Berdasarkan informasi publik, SYP adalah token dari proyek Sypool, yang diluncurkan pada 21 September 2021. Tetapi dari data pasar, ini adalah proyek yang sangat kecil:
Skala kapitalisasi pasar ini menunjukkan bahwa meskipun penyerang mencetak 16.000 token, nilai sebenarnya relatif kecil. Tetapi masalahnya bukan pada jumlah uang, melainkan pada keamanan kontrak itu sendiri—kontrak yang tidak diverifikasi dapat dengan mudah dieksploitasi, menunjukkan bahwa pihak proyek tidak melakukan audit keamanan yang memadai sebelum peluncuran.
Mengapa 193 transaksi?
Kemampuan penyerang melakukan 193 kali operasi mencerminkan dua masalah:
Kelemahan desain kontrak
Kontrak yang tidak diverifikasi biasanya berarti tidak melalui audit keamanan dari pihak ketiga (seperti CertiK, Halborn, dll). Kontrak semacam ini sering mengandung celah logika, kontrol izin yang tidak tepat, risiko reentrancy, dan masalah lain.
Kurangnya mekanisme perlindungan
Proyek yang bertanggung jawab biasanya menerapkan pembatasan kecepatan (rate limiting), batas transaksi per satu kali, whitelist pemanggil, dan langkah perlindungan lainnya. SynapLogic jelas tidak memiliki perlindungan ini.
Gambaran keamanan di on-chain yang lebih besar
Kejadian ini bukanlah insiden tunggal. Berdasarkan catatan monitoring terbaru dari CertiK, insiden keamanan di blockchain sering terjadi—dari penipuan whale senilai 2,82 miliar dolar di awal Januari, berbagai eksploitasi celah kontrak, hingga pencucian uang melalui pool mixer, seluruh ekosistem masih perlu memperkuat pengendalian risiko. Keberadaan perusahaan keamanan seperti CertiK sendiri menunjukkan kenyataan: kontrak dan proyek yang tidak diverifikasi masih banyak di Web3.
Pelajaran bagi investor
Serangan ini memberikan pelajaran utama yang jelas bagi investor:
Kesimpulan
Kejadian SynapLogic adalah contoh klasik dari eksploitasi celah kontrak. 193 transaksi yang dilakukan dalam serangan ini, meskipun jumlahnya besar, pada dasarnya mencerminkan satu masalah yang sama: kontrak yang tidak diverifikasi tidak mampu menampung dana pengguna. Pesan penting bagi seluruh industri adalah, audit keamanan bukanlah pilihan, tetapi keharusan. Pihak proyek harus menyelesaikan audit keamanan resmi sebelum peluncuran, dan investor juga harus memastikan proyek telah diaudit sebelum berpartisipasi. Dalam perkembangan cepat Web3, keamanan selalu menjadi prioritas utama.