Resolv приватний ключ викрадений, 23 мільйони доларів, Morpho підтвердив безпеку основного протоколу

RESOLV-1,38%
MORPHO-5,59%
ETH-3,53%
USDC0,01%

Morpho підтверджує безпеку основного протоколу

Децентралізована фінансова угода Resolv Labs у неділю повідомила, що зловмисники, отримавши приватний ключ проекту, поступово обмінювали його на ефіріум і вивели близько 23 мільйонів доларів США. Щодо побоювань щодо ступеня впливу на протокол Morpho, співзасновник Morpho Пол Фрамбоїт пояснив, що з приблизно 500 сховищами з депозитами, лише 15 мають значний ризик відкриття (більше 10 000 доларів США).

Аналіз вразливості Resolv Labs: шлях атаки через крадіжку приватного ключа

Основна вразливість цієї атаки полягала не у самому механізмі стабільних монет Delta нейтрального типу Resolv Labs, а у порушенні управління приватними ключами на рівні інфраструктури. За даними on-chain звіту Chainalysis, зловмисники отримали доступ до сервісу управління ключами Resolv на Amazon Web Services (AWS), успішно обійшли логіку протоколу і, оскільки смарт-контракти для емісії не мали перевірки через оракл і обмежень максимальної емісії, змогли з мінімальними витратами здійснити масштабне перевищення ліміту емісії.

Шлях атаки був наступним: емісія 80 мільйонів USR → обмін на стейкінг-версію → обмін на USDC → купівля ETH і виведення коштів, що в підсумку спричинило втрату активів ETH на суму близько 23 мільйонів доларів США, а власники токенів USR безпосередньо зазнали краху їхньої вартості. Resolv Labs у цей час терміново закрив функції емісії та обміну, щоб запобігти подальшому розширенню збитків.

Реакція Morpho: ланцюгова реакція та ризики у моделі кураторів

Протокол Morpho використовує модель кураторів, яка дозволяє стороннім управлінським організаціям налаштовувати параметри безпеки кредитних пулів і список токенів. У разі проблем ризики несуть на собі саме ці куратори, а не протокол Morpho.

У цьому випадку до відкриття USR-експозиції залучені куратори, зокрема Gauntlet, Re7 Labs, kpk і 9summits. Засновник Chaos Labs Омер Голдберг зазначив, що частина автоматизованих сервісів ліквідності кураторів продовжували надавати ліквідність цим сховищам кілька годин після виявлення вразливості, що ще більше посилило збитки.

Ключові дані щодо впливу на Morpho

Загальна кількість сховищ: близько 500

Постраждалі сховища (з відкриттям понад 10 000 доларів): близько 15

Тип постраждалих сховищ: переважно високоризикові стратегії з довгими заставними активами

Область без впливу: низькоризикові Prime Vaults і всі сховища, що не мають відкриття USR або активів, пов’язаних із Resolv

Співзасновник Morpho Мерлін Егалите чітко заявив: «Контракти Morpho не містять жодних вразливостей. Вони безпечні і працюють відповідно до очікувань». Пол Фрамбоїт додав, що куратори швидко відреагували на цю складну ситуацію, команда Morpho надала допомогу за потреби і продовжить співпрацювати з кураторами для покращення існуючих інструментів.

Поширені питання

Як було здійснено атаку на стабільну монету USR від Resolv Labs?

Зловмисники не атакували безпосередньо механізм Delta нейтральної стабільної монети USR, а отримали приватний ключ Resolv Labs у сервісі управління ключами AWS, обійшли логіку протоколу і, використовуючи вразливість відсутності обмежень на емісію і перевірки оракл, без обмежень змогли згенерувати 80 мільйонів USR, що еквівалентно приблизно 10–20 мільйонам доларів у заставі, і поступово обміняли їх на ETH, отримавши близько 23 мільйонів доларів США.

Як модель кураторів у Morpho впливає на поширення ризиків у цьому випадку?

Модель Morpho передає ризики стороннім кураторам, які налаштовують параметри безпеки пулів. У цьому випадку постраждали 15 сховищ, які обрали включити USR до заставних активів і мають високий ризик. Сам протокол Morpho не має вразливостей, а низькоризикові Prime Vaults і сховища без USR залишилися неушкодженими.

Як користувачам Morpho слід реагувати на наслідки події Resolv?

Рекомендується слідкувати за офіційними повідомленнями Resolv Labs і кураторів, щоб бути в курсі актуальних ризиків конкретних сховищ. Якщо у вас є частки у сховищах, що містять USR або пов’язані з Resolv активи, слід уважно стежити за будь-якими змінами у параметрах управління ризиками, які можуть вплинути на ваші активи.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Rhea Finance зазнала атаки від Oracle і втратила 18,4 млн доларів: ZachXBT попереджає, Tether заморозив 4,34 млн USDT, атакувальники повернули частину коштів

Rhea Finance на NEAR Protocol зазнала атаки з маніпулюванням оракула, унаслідок чого втрати сягнули 1,840 млн доларів США — у два рази більше за початкові оцінки. Атакувальник маніпулював котируваннями фальшивих токенів, через що було неправильно оцінено вартість забезпечення. Tether заморозив 4,34 млн USDT, а атакувальник повернув близько 3,50 млн доларів США; станом на зараз повернуто понад 7,80 млн доларів США, що підкреслює важливість безпеки оракулів.

ChainNewsAbmedia7год тому

DNS eth.limo під атакою: Віталік закликає користувачів призупинити доступ і перейти на IPFS

Віталік Бутерін попередив 18 квітня про атаку на DNS-рєєстратора для eth.limo, закликаючи користувачів уникати доступу до vitalik.eth.limo та пов’язаних сторінок. Він порадив використовувати IPFS як альтернативу, доки проблему не буде вирішено.

GateNews7год тому

Зарандований біржовий сервіс Grinex зазнав хакерської атаки на $13.7M; звинувачує іноземні розвідувальні служби

Grinex, санкціонована крипто-рубльова біржа, припинила роботу через кібератаку, внаслідок якої було викрадено понад $13.74 мільйона у USDT. Вважається, що напад задіював акторів на державному рівні, які прагнуть дестабілізувати фінансову систему Росії. Grinex співпрацює з правоохоронними органами, але не має графіка відновлення послуг.

Coinpedia15год тому

Figure стикається з звинуваченнями від шортселерів через твердження про інтеграцію блокчейну; акції FIGR впали на 53% від піку в січні

Технологічні рішення Figure зіткнулися з звинуваченнями з боку Morpheus Research у перебільшенні того, як використовується її блокчейн-технологія, що призвело до значного падіння цін на акції. Figure захищала свою діяльність, підкреслюючи свої функції для цифрових активів і сильні показники ефективності.

GateNews22год тому

Х’юстонський шахрай з криптовалютою засуджений до 23 років за шахрайство з $20M Meta-1 Coin

Роберт Данлап, підприємець із Х’юстона, був засуджений до 23 років позбавлення волі за $20 мільйонну криптовалютну аферу, пов’язану з фіктивними активами та оманливою практикою, яка зачепила понад 1,000 жертв. Його справа відображає ширше зростання криптозалежних кіберзлочинів.

GateNews04-17 12:11

SlowMist попереджає про активну фішингову атаку з використанням фальшивого софту "Harmony Voice"

Команда безпеки SlowMist попередила про кампанію соціальної інженерії, спрямовану на користувачів криптовалюти. Зловмисники видають себе за партнерів проєкту, щоб обманом змусити користувачів завантажити шкідливий застосунок, замаскований під інструмент перекладу. Користувачам радять перевіряти автентичність програмного забезпечення.

GateNews04-17 11:46
Прокоментувати
0/400
Немає коментарів