Your bank is using your money. You’re getting the scraps.WATCH FREE

Ribbon Finance wurde gehackt und um 2,7 Millionen Dollar erleichtert

In diesem Beitrag:

  • Ribbon Finance, ehemals Aevo, verlor 2,7 Millionen Dollar bei einem DeFi Hack, der das verbesserte Oracle-System und die oToken-Produkte ausnutzte.
  • Der Angreifer manipulierte Preisfeed-Proxys, um große Short-Positionen zu realisieren und Hunderte von ETH, wstETH, USDC und WBTC zutrac.
  • Die Analyse der Blockchain zeigt, dass die gestohlenen Gelder über mehrere Wallets geflossen sind, wobei einige bereits in größeren Clustern zusammengefasst wurden.

Bei einem ausgeklügelten Angriff auf das Aevo-Rebrand Ribbon Finance wurden 2,7 Millionen Dollar von einem altentracabgezogen und auf fünfzehn verschiedene Wallet-Adressen verteilt, von denen einige bereits zu größeren Konten zusammengeführt wurden. 

Laut mehreren Blockchain-Ermittlern der sozialen Plattform X erfolgte der Angriff nur sechs Tage, nachdem die Plattform ihre Oracle-Infrastruktur und die Verfahren zur Optionserstellung aktualisiert hatte. Die Angreifer nutzten eine geschicktetrac, um Hunderte von Ethereum Token und andere digitale Vermögenswerte zutrac.

In einem Thread, in dem der Exploit erläutert wird, sagte Web3-Sicherheitsanalyst Liyi Zhou, dass ein böswilliger VertragtracAAVE Opyn/Ribbon-Orakel-Stack durch Missbrauch von Preisfeed-Proxys manipulierte und beliebige Ablaufpreise für wstETH, AAVELINK und WBTC zu einem gemeinsamen Ablaufzeitpunkt in das gemeinsame Orakel eingab. 

„Der Angreifer platzierte große Short-Positionen im oToken-Bereich gegen den MarginPool von Ribbon Finance, der diese gefälschten Verfallspreise in seiner Abwicklungspipeline verwendete und Hunderte von WETH und wstETH, Tausende von USDC und mehrere WBTC über Redeem- und RedeemTo-Transaktionen an Diebstahladressen übertrug“, erklärte Zhou.

Die Oracle-Preisanpassung von Ribbon Finance wies Schwächen auf.

Sechs Tage vor dem Angriff aktualisierte das Team von Ribbon Finance den Oracle Pricer, um 18 Dezimalstellen für stETH, PAXG, LINK und AAVE. Andere Assets, darunter USDC, wurden jedoch weiterhin mit acht Dezimalstellen angezeigt. Laut Zhou trug diese Diskrepanz in der Dezimalgenauigkeit zu der Sicherheitslücke bei, die am Freitag ausgenutzt wurde.

Laut einem pseudonymen Entwickler, der unter dem Benutzernamen Weilin auf X auftritt, war die Erstellung von oTokens an sich nicht illegal, da jeder zugrunde liegende Token auf eine Whitelist gesetzt werden muss, bevor er als Sicherheit oder Strike-Asset verwendet werden kann – ein Verfahren, das der Angreifer buchstabengetreu befolgt hat.

Siehe auch  : Bericht über in Schwierigkeiten geratene 3AC-Unternehmen, die von der SEC und der CFTC untersucht werden.

Die böswillige Aktivität begann mit der Erstellung schlecht strukturierter Optionsprodukte. Ein Produkt bestand aus einer stETH-Call-Option mit einem Ausübungspreis von 3.800 USDC, die mit WETH besichert war und am 12. Dezember verfallen sollte. Der Angreifer erstellte daraufhin mehrere oTokens für diese Optionen, die später ausgenutzt wurden, um das Protokoll zu plündern.

Der Angriff umfasste wiederholte Interaktionen mit dem Proxy-Admin-tracunter 0x9D7b…8ae6B76. Einige Funktionen, wie z. B. transferOwnership und setImplementation, wurden verwendet, um die Preisfeed-Proxys über Delegatenaufrufe zu manipulieren. Der Angreifer rief eine Implementierung des Oracles auf, um die Verfallspreise von Vermögenswerten zum gleichen Zeitpunkt festzulegen und so ExpiryPriceUpdated-Ereignisse auszulösen, die die betrügerischen Bewertungen bestätigten.

Durch die manipulierten Preise erkannte das System stETH als weit über dem Ausübungspreis liegend und verbrannte 225 oTokens, was 22,468662541163160869 WETH einbrachte. Insgesamttracder Hacker auf diese Weise etwa 900 ETH.

Das Sicherheitsunternehmen Spectre von Web3 entdeckte die ersten Überweisungen an eine Wallet-Adresse unter 0x354ad…9a355e. Von dort wurde das Geld auf 14 weitere Konten verteilt, von denen viele jeweils etwa 100,1 ETH enthielten. Ein Teil der gestohlenen Gelder ist bereits in sogenannte „TC“-Pools (Treasury Consolidation Pools) geflossen, die Blockchain-Zhou als solche bezeichnete.

Entwickler DeFi Kreditprotokolls: Die Opyn dApp wurde nicht kompromittiert. 

Laut Anton Cheng, dem Entwickler von Monarch DeFi , wurde die von Coinbase unterstützte dezentrale Anwendung Opyn nicht kompromittiert, wie in Diskussionen auf Crypto Twitter gemunkelt wurde.

Cheng erklärte, der Hack von Ribbon Finance sei durch einen aktualisierten Oracle-Code ermöglicht worden, der es unbeabsichtigt jedem Nutzer erlaubte, Preise für neu hinzugefügte Assets festzulegen. Er führte aus, der Angriff habe mit einer vorbereitenden Transaktion begonnen, um die Bühne zu bereiten, indem schlecht strukturierte oTokens mit legitimen Sicherheiten und Basiswerten generiert wurden. Weiterhin erklärte er, die gefälschten Token hätten es dem Hacker ermöglicht, bekannte Basiswerte wie AAVE auszuwählen, um keine Aufmerksamkeit zu erregen und nicht entdeckt zu werden. 

Siehe auch  Cardano Preisanalyse: ADA testet erneut die 2,80-Dollar-Marke und bereitet sich auf eine Rallye vor dem Alonzo-Upgrade vor.

Der Hacker richtete daraufhin drei „Unterkonten“ ein, auf denen jeweils nur minimale Sicherheiten hinterlegt wurden, um alle drei Optionen zu prägen. Alle Unterkonten waren gekennzeichnet , was bedeutet, dass sie vollständig besichert waren. Da es jedoch kein Auszahlungslimit für die einzelnen Konten oder oToken gab, konnte der Täter ungehindert Vermögenswerte abziehen.

Gemäß Opyns Gamma-Systemen muss der Basiswert bei Call-Optionen der Sicherheit und bei Put-Optionen dem Ausübungspreis entsprechen, um die Verkäufer vollständig abzusichern. Sollte ein Orakel kompromittiert werden, sind ausschließlich die Verkäufer des betreffenden Produkts betroffen.

Doch in diesem Fall reichte die Kombination aus der Erstellung neuer oToken und dem manipulierten Orakel aus, um diese Schutzmechanismen zu umgehen.

Überlassen Sie das Beste immer noch der Bank? Sehen Sie sich unser kostenloses Video zum Thema „ Ihre eigene Bank sein“.

Link teilen:

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtrondentdentdentdentdentdentdentdent oder einen qualifizierten Fachmann zu konsultieren

Meistgelesen

Meistgelesene Artikel werden geladen...

Bleiben Sie über Krypto-News auf dem Laufenden und erhalten Sie täglich Updates in Ihren Posteingang

Empfehlung der Redaktion

Artikel der Redaktionsauswahl werden geladen...

- Der Krypto-Newsletter, der Sie immer einen Schritt voraus hält -

Die Märkte bewegen sich schnell.

Wir sind schneller.

Abonnieren Sie Cryptopolitan Daily und erhalten Sie zeitnahe, prägnante und relevante Krypto-Einblicke direkt in Ihren Posteingang.

Jetzt anmelden und
keinen Film mehr verpassen.

Steig ein. Informiere dich.
Verschaffe dir einen Vorsprung.

Abonnieren Sie CryptoPolitan