Resolv Khóa riêng bị đánh cắp 23 triệu đô la, Morpho xác nhận giao thức chính an toàn

RESOLV-7,69%
MORPHO-2,89%
ETH-2,71%

Morpho xác nhận an toàn của hợp đồng chính

Hợp đồng tài chính phi tập trung Resolv Labs đã tiết lộ vào Chủ nhật rằng, kẻ tấn công đã lấy được khóa riêng của dự án để từ đó dần dần đổi thành Ethereum và lấy đi khoảng 23 triệu USD. Để làm rõ những lo ngại của cộng đồng về mức độ ảnh hưởng của vụ tấn công đối với hợp đồng Morpho, đồng sáng lập Morpho, Paul Frambot, đã giải thích rằng trong khoảng 500 kho bạc có quy mô gửi tiền, chỉ có 15 kho bạc có mức độ rủi ro lớn hơn 10.000 USD.

Phân tích lỗ hổng của Resolv Labs: Đường tấn công lấy cắp khóa riêng

Lỗ hổng chính của vụ tấn công không phải do cơ chế ổn định trung tính Delta của Resolv Labs, mà là do quản lý khóa riêng tại tầng hạ tầng bị thất thoát. Theo báo cáo trên chuỗi của Chainalysis, kẻ tấn công đã truy cập vào dịch vụ quản lý khóa của Resolv trên Amazon Web Services (AWS), thành công vượt qua logic của giao thức, và trong bối cảnh hợp đồng đúc tiền thiếu kiểm tra oracle và giới hạn tổng số tiền đúc, đã thực hiện việc đúc tiền quy mô lớn với chi phí cực thấp.

Đường tấn công như sau: đúc 80 triệu USR → đổi lấy phiên bản staking → đổi lấy USDC → mua ETH rồi chuyển ra ngoài, cuối cùng gây thiệt hại khoảng 23 triệu USD ETH, trong đó người sở hữu token USR phải chịu tác động của sự sụp đổ giá trị. Resolv Labs đã nhanh chóng đóng chức năng đúc tiền và đổi tiền để ngăn chặn thiệt hại lan rộng.

Phản ứng dây chuyền của Morpho: Rủi ro truyền qua mô hình Curator

Hợp đồng Morpho sử dụng mô hình Curator, cho phép các tổ chức quản lý bên thứ ba tùy chỉnh các tham số an toàn của các quỹ cho vay và danh sách token, nếu xảy ra vấn đề, rủi ro sẽ do quỹ của curator chịu trách nhiệm chứ không phải hợp đồng Morpho.

Trong vụ việc này, các curator liên quan đến rủi ro USR gồm có Gauntlet, Re7 Labs, kpk và 9summits. Người sáng lập Chaos Labs, Omer Goldberg, cho biết một số dịch vụ thanh khoản tự động của curator vẫn tiếp tục cung cấp thanh khoản cho các kho bạc liên quan vài giờ sau khi lỗ hổng xảy ra, làm tăng thêm thiệt hại.

Dữ liệu quan trọng về tình hình ảnh hưởng của Morpho

  • Tổng số kho bạc: khoảng 500 kho bạc
  • Kho bạc bị ảnh hưởng (rủi ro vượt quá 10.000 USD): khoảng 15 kho bạc
  • Loại kho bạc bị ảnh hưởng: chủ yếu là các chiến lược rủi ro cao, sử dụng tài sản thế chấp dài hạn
  • Phạm vi không bị ảnh hưởng: các Prime Vaults có rủi ro thấp và tất cả các kho bạc không liên quan đến USR hoặc tài sản liên quan đến Resolv

Đồng sáng lập Morpho, Merlin Egalite, khẳng định rõ: “Hợp đồng của Morpho không có bất kỳ lỗ hổng nào. Chúng an toàn và hoạt động đúng như dự kiến.” Paul Frambot cũng bổ sung rằng các curator phản ứng nhanh với tình hình đầy thử thách này, đội ngũ Morpho đã hỗ trợ khi cần thiết và sẽ tiếp tục hợp tác với các curator để cải thiện các công cụ hiện có.

Các câu hỏi thường gặp

USR Stablecoin của Resolv Labs bị tấn công như thế nào?

Kẻ tấn công không tấn công trực tiếp cơ chế ổn định trung tính Delta của USR, mà lấy được khóa riêng của Resolv Labs trên dịch vụ quản lý khóa của AWS, vượt qua logic của giao thức, lợi dụng lỗ hổng hợp đồng đúc tiền thiếu giới hạn và kiểm tra oracle, đã đúc không giới hạn 80 triệu USR với khoảng 100.000 đến 200.000 USD tài sản thế chấp, rồi dần dần chuyển đổi thành ETH để rút ra khoảng 23 triệu USD.

Mô hình curator của Morpho ảnh hưởng như thế nào đến phạm vi rủi ro lan truyền trong vụ việc này?

Morpho giao quyền quyết định rủi ro cho các curator bên thứ ba, cho phép họ tùy chỉnh các tham số an toàn của quỹ. Trong vụ này, 15 kho bạc bị ảnh hưởng đều là các kho bạc mà curator đã chọn đưa USR vào danh sách tài sản thế chấp có rủi ro cao, còn hợp đồng chính của Morpho không có lỗ hổng, các Prime Vaults có rủi ro thấp và các kho bạc không liên quan đến USR đều không bị ảnh hưởng.

Người dùng Morpho nên làm gì để đối phó với hậu quả của vụ việc Resolv?

Paul Frambot khuyên người dùng nên theo dõi các thông báo mới nhất từ Resolv Labs và các curator liên quan để cập nhật tình hình rủi ro của các kho bạc cụ thể. Nếu đang nắm giữ phần vốn liên quan đến USR hoặc tài sản liên quan đến Resolv, cần theo dõi sát sao các curator có thể điều chỉnh các tham số quản lý rủi ro.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

JPMorgan: Các vụ khai thác bảo mật trong DeFi và TVL trì trệ giới hạn việc các tổ chức tham gia

Tin tức Gate, ngày 23 tháng 4 — Các nhà phân tích của JPMorgan do giám đốc điều hành Nikolaos Panigirtzoglou dẫn đầu cho biết việc khai thác (DeFi) phi tập trung dai dẳng và tăng trưởng yếu tiếp tục hạn chế sự quan tâm của các tổ chức đối với lĩnh vực này. Vụ hack Kelp DAO gần đây đã xóa khoảng $20 tỷ khỏi tổng giá trị bị khóa của DeFi TVL trong chỉ vài ngày, theo báo cáo hôm thứ Tư

GateNews4giờ trước

Kho bạc Hoa Kỳ trừng phạt Thượng nghị sĩ Campuchia vì mạng lưới lừa đảo tiền mã hóa

## Tổng quan Bộ Tài chính Hoa Kỳ đã trừng phạt Thượng nghị sĩ Campuchia Kok An và 28 tổ chức liên quan đến ông vào hôm thứ Năm, theo Cơ quan Kiểm soát Tài sản Nước ngoài thuộc Bộ Tài chính (Office of Foreign Assets Control) (OFAC). Động thái này nhắm vào thứ mà các quan chức mô tả là một hoạt động lừa đảo tiền mã hóa quy mô lớn ở Đông Nam Á. ## The

CryptoFrontier5giờ trước

Aave Đóng Băng Dự Trữ rsETH Trên Năm Mạng Sau Vụ Khai Thác KelpDAO

Tin từ Gate News, ngày 23 tháng 4 — Aave đã đóng băng dự trữ rsETH trên Ethereum Core, Arbitrum, Base, Mantle và Linea khi nỗ lực khôi phục đang được đẩy nhanh, sau vụ khai thác KelpDAO ngày 18 tháng 4 đã rút cạn 116.500 rsETH, trị giá xấp xỉ $292 triệu, từ cầu nối xuyên chuỗi của Kelp. Nhiều

GateNews7giờ trước

JPMorgan Chase: Các vụ tin tặc DeFi diễn ra liên tục và cơ chế nén quan tâm khi TVL trì trệ, dòng tiền chuyển sang USDT

Báo cáo của JPMorgan cho rằng DeFi tiếp tục gặp lỗ hổng, các cuộc tấn công vào cầu nối xuyên chuỗi và tiên tri diễn ra thường xuyên, khiến TVL đình trệ và làm suy yếu ý chí đầu tư của các tổ chức; dòng vốn chuyển sang USDT có thể theo dõi và có thể bị phong tỏa. Các cuộc tấn công vào KelpDAO và Rhea Finance cho thấy rủi ro trong quản lý rủi ro; stablecoin tập trung và lưu ký được ưa chuộng hơn. Về dài hạn, để cải thiện cần phải vượt qua bảo hiểm và quản trị; DeFi khó quay trở lại mức TVL cao như năm 2021, và stablecoin sẽ tập trung hơn.

ChainNewsAbmedia7giờ trước

Giám đốc Kinh tế của Circle Đề Xuất Tăng Lãi Suất USDC trên Aave Giữa Hậu Quả KelpDAO

Tin tức từ Gate, ngày 23 tháng 4 — Gordon Liao, giám đốc kinh tế trưởng của Circle, đã đề xuất nâng các tham số cho vay USDC trên Aave v3 Ethereum Core trong tuần này, sau một vụ khai thác $292 triệu KelpDAO rsETH đã kích hoạt khủng hoảng thanh khoản trên toàn giao thức. Yêu cầu Nhận xét (Request for Comment) của Liao gợi ý tăng "S

GateNews8giờ trước

Nâng cấp lớn: Nâng cấp hệ thống phát hiện gian lận của CEX lớn với học máy và công cụ quy tắc, cắt thời gian phản hồi xuống còn vài giờ

Tin cổng, ngày 23 tháng 4 — Một sàn giao dịch tập trung lớn đã công bố việc đại tu hệ thống chống gian lận của mình bằng cách tích hợp các mô hình học máy với các công cụ dựa trên quy tắc, triển khai chiến lược hai lớp trong đó mô hình đảm nhiệm phòng thủ dài hạn và quy tắc cho phép phản ứng nhanh. Khung thống nhất

GateNews8giờ trước
Bình luận
0/400
Không có bình luận