26 січня повідомляється, що децентралізована фінансова протокол Aperture Finance підтвердила серйозну безпекову атаку на її смарт-контракти V3 та V4. Зловмисники використали вразливості контрактів для переказу активів користувачів на кількох блокчейнах, включаючи Ethereum, BNB Chain, Arbitrum та Base. Дані з блокчейн-трекінгу безпекових організацій показують, що внаслідок цієї події було втрачено близько 17 мільйонів доларів США. Це не було здійснено через флеш-лоани, а шляхом зловживання раніше наданими користувачами правами доступу до контрактів.
На відміну від традиційних пулів ліквідності, які були висмоктані, ця атака була спрямована на логіку авторизації гаманця. Як тільки користувач раніше затверджував операційні права для контракту, навіть якщо зараз він не виконує жодних транзакцій, зловмисник може безпосередньо активувати ці активи за наявності вразливості в контракті. Після виявлення аномалії команда Aperture Finance закрила ключові функції фронтенду, щоб запобігти новим авторизаціям, і намагалася зупинити подальшу втрату коштів.
Попередній технічний аналіз показує, що у вразливих контрактах існують недоліки у валідації введення та зовнішніх викликах, що дозволяє зловмисникам запускати довільні операції і обходити заходи безпеки для переказу коштів з авторизованих гаманців. Команди безпеки Blockaid та TenArmor також випустили попередження щодо ризиків за адресами атак, а записи в блокчейні свідчать, що кошти продовжують надходити на позначені гаманці.
Команда Aperture Finance опублікувала термінове повідомлення на X, у якому повідомляється, що вони співпрацюють із зовнішніми безпековими партнерами для розслідування причин інциденту і оприлюднять повний звіт після підтвердження фактів. Частина спільноти вже закликала запустити програми компенсацій та відновлення, але наразі головним завданням команди є контроль ризиків і захист залишкових активів.
Офіційно також закликають усіх користувачів, які взаємодіяли з контрактами Aperture V3 або V4, негайно відкликати авторизацію для вразливого контракту за адресою 0xD83d960deBEC397fB149b51F8F37DD3B5CFA8913. Користувачі можуть керувати авторизаціями через інструменти управління дозволами в блокчейні. До повного усунення проблем не рекомендується взаємодіяти з цими контрактами. Ця подія ще раз нагадує учасникам DeFi, що управління дозволами є так само важливим ризиковим аспектом, як і безпека активів.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Aperture Finance зазнала атаки, 17 мільйонів доларів було викрадено з мультичейн-коштиків
26 січня повідомляється, що децентралізована фінансова протокол Aperture Finance підтвердила серйозну безпекову атаку на її смарт-контракти V3 та V4. Зловмисники використали вразливості контрактів для переказу активів користувачів на кількох блокчейнах, включаючи Ethereum, BNB Chain, Arbitrum та Base. Дані з блокчейн-трекінгу безпекових організацій показують, що внаслідок цієї події було втрачено близько 17 мільйонів доларів США. Це не було здійснено через флеш-лоани, а шляхом зловживання раніше наданими користувачами правами доступу до контрактів.
На відміну від традиційних пулів ліквідності, які були висмоктані, ця атака була спрямована на логіку авторизації гаманця. Як тільки користувач раніше затверджував операційні права для контракту, навіть якщо зараз він не виконує жодних транзакцій, зловмисник може безпосередньо активувати ці активи за наявності вразливості в контракті. Після виявлення аномалії команда Aperture Finance закрила ключові функції фронтенду, щоб запобігти новим авторизаціям, і намагалася зупинити подальшу втрату коштів.
Попередній технічний аналіз показує, що у вразливих контрактах існують недоліки у валідації введення та зовнішніх викликах, що дозволяє зловмисникам запускати довільні операції і обходити заходи безпеки для переказу коштів з авторизованих гаманців. Команди безпеки Blockaid та TenArmor також випустили попередження щодо ризиків за адресами атак, а записи в блокчейні свідчать, що кошти продовжують надходити на позначені гаманці.
Команда Aperture Finance опублікувала термінове повідомлення на X, у якому повідомляється, що вони співпрацюють із зовнішніми безпековими партнерами для розслідування причин інциденту і оприлюднять повний звіт після підтвердження фактів. Частина спільноти вже закликала запустити програми компенсацій та відновлення, але наразі головним завданням команди є контроль ризиків і захист залишкових активів.
Офіційно також закликають усіх користувачів, які взаємодіяли з контрактами Aperture V3 або V4, негайно відкликати авторизацію для вразливого контракту за адресою 0xD83d960deBEC397fB149b51F8F37DD3B5CFA8913. Користувачі можуть керувати авторизаціями через інструменти управління дозволами в блокчейні. До повного усунення проблем не рекомендується взаємодіяти з цими контрактами. Ця подія ще раз нагадує учасникам DeFi, що управління дозволами є так само важливим ризиковим аспектом, як і безпека активів.