NEUESTE NACHRICHTEN
FÜR SIE AUSGEWÄHLT
WÖCHENTLICH
BLEIBEN SIE AN DER SPITZE

Die besten Krypto-Einblicke direkt in Ihren Posteingang.

Ribbon Finance wurde gehackt und um 2,7 Millionen Dollar erleichtert

VonFlorence MuchaiFlorence Muchai
3 Minuten Lesezeit
Ribbon Finance wurde gehackt und um 2,7 Millionen Dollar erleichtert
  • Ribbon Finance, ehemals Aevo, verlor 2,7 Millionen Dollar bei einem DeFi Hack, der das verbesserte Oracle-System und die oToken-Produkte ausnutzte.
  • Der Angreifer manipulierte Preisfeed-Proxys, um große Short-Positionen zu realisieren und Hunderte von ETH, wstETH, USDC und WBTC zutrac.
  • Die Analyse der Blockchain zeigt, dass die gestohlenen Gelder über mehrere Wallets geflossen sind, wobei einige bereits in größeren Clustern zusammengefasst wurden.

Bei einem ausgeklügelten Angriff auf das Aevo-Rebrand Ribbon Finance wurden 2,7 Millionen Dollar von einem altentracabgezogen und auf fünfzehn verschiedene Wallet-Adressen verteilt, von denen einige bereits zu größeren Konten zusammengeführt wurden. 

Laut mehreren Blockchain-Ermittlern der sozialen Plattform X erfolgte der Angriff nur sechs Tage, nachdem die Plattform ihre Oracle-Infrastruktur und die Verfahren zur Optionserstellung aktualisiert hatte. Die Angreifer nutzten eine geschicktetrac, um Hunderte von Ethereum Token und andere digitale Vermögenswerte zutrac.

In einem Thread, in dem der Exploit erläutert wird, sagte Web3-Sicherheitsanalyst Liyi Zhou, dass ein böswilliger VertragtracAAVE Opyn/Ribbon-Orakel-Stack durch Missbrauch von Preisfeed-Proxys manipulierte und beliebige Ablaufpreise für wstETH, AAVELINK und WBTC zu einem gemeinsamen Ablaufzeitpunkt in das gemeinsame Orakel eingab. 

„Der Angreifer platzierte große Short-Positionen im oToken-Bereich gegen den MarginPool von Ribbon Finance, der diese gefälschten Verfallspreise in seiner Abwicklungspipeline verwendete und Hunderte von WETH und wstETH, Tausende von USDC und mehrere WBTC über Redeem- und RedeemTo-Transaktionen an Diebstahladressen übertrug“, erklärte Zhou.

Die Oracle-Preisanpassung von Ribbon Finance wies Schwächen auf.

Sechs Tage vor dem Angriff aktualisierte das Team von Ribbon Finance den Oracle Pricer, um 18 Dezimalstellen für stETH, PAXG, LINK und AAVE. Andere Assets, darunter USDC, wurden jedoch weiterhin mit acht Dezimalstellen angezeigt. Laut Zhou trug diese Diskrepanz in der Dezimalgenauigkeit zu der Sicherheitslücke bei, die am Freitag ausgenutzt wurde.

Laut einem pseudonymen Entwickler, der unter dem Benutzernamen Weilin auf X auftritt, war die Erstellung von oTokens an sich nicht illegal, da jeder zugrunde liegende Token auf eine Whitelist gesetzt werden muss, bevor er als Sicherheit oder Strike-Asset verwendet werden kann – ein Verfahren, das der Angreifer buchstabengetreu befolgt hat.

Die böswillige Aktivität begann mit der Erstellung schlecht strukturierter Optionsprodukte. Ein Produkt bestand aus einer stETH-Call-Option mit einem Ausübungspreis von 3.800 USDC, die mit WETH besichert war und am 12. Dezember verfallen sollte. Der Angreifer erstellte daraufhin mehrere oTokens für diese Optionen, die später ausgenutzt wurden, um das Protokoll zu plündern.

Der Angriff umfasste wiederholte Interaktionen mit dem Proxy-Admin-tracunter 0x9D7b…8ae6B76. Einige Funktionen, wie z. B. transferOwnership und setImplementation, wurden verwendet, um die Preisfeed-Proxys über Delegatenaufrufe zu manipulieren. Der Angreifer rief eine Implementierung des Oracles auf, um die Verfallspreise von Vermögenswerten zum gleichen Zeitpunkt festzulegen und so ExpiryPriceUpdated-Ereignisse auszulösen, die die betrügerischen Bewertungen bestätigten.

Durch die manipulierten Preise erkannte das System stETH als weit über dem Ausübungspreis liegend und verbrannte 225 oTokens, was 22,468662541163160869 WETH einbrachte. Insgesamttracder Hacker auf diese Weise etwa 900 ETH.

Das Sicherheitsunternehmen Spectre von Web3 entdeckte die ersten Überweisungen an eine Wallet-Adresse unter 0x354ad…9a355e. Von dort wurde das Geld auf 14 weitere Konten verteilt, von denen viele jeweils etwa 100,1 ETH enthielten. Ein Teil der gestohlenen Gelder ist bereits in sogenannte „TC“-Pools (Treasury Consolidation Pools) geflossen, die Blockchain-Zhou als solche bezeichnete.

Entwickler DeFi Kreditprotokolls: Die Opyn dApp wurde nicht kompromittiert. 

Laut Anton Cheng, dem Entwickler von Monarch DeFi , wurde die von Coinbase unterstützte dezentrale Anwendung Opyn nicht kompromittiert, wie in Diskussionen auf Crypto Twitter gemunkelt wurde.

Cheng erklärte, der Hack von Ribbon Finance sei durch einen aktualisierten Oracle-Code ermöglicht worden, der es unbeabsichtigt jedem Nutzer erlaubte, Preise für neu hinzugefügte Assets festzulegen. Er führte aus, der Angriff habe mit einer vorbereitenden Transaktion begonnen, um die Bühne zu bereiten, indem schlecht strukturierte oTokens mit legitimen Sicherheiten und Basiswerten generiert wurden. Weiterhin erklärte er, die gefälschten Token hätten es dem Hacker ermöglicht, bekannte Basiswerte wie AAVE auszuwählen, um keine Aufmerksamkeit zu erregen und nicht entdeckt zu werden. 

Der Hacker richtete daraufhin drei „Unterkonten“ ein, auf denen jeweils nur minimale Sicherheiten hinterlegt wurden, um alle drei Optionen zu prägen. Alle Unterkonten waren gekennzeichnet , was bedeutet, dass sie vollständig besichert waren. Da es jedoch kein Auszahlungslimit für die einzelnen Konten oder oToken gab, konnte der Täter ungehindert Vermögenswerte abziehen.

Gemäß Opyns Gamma-Systemen muss der Basiswert bei Call-Optionen der Sicherheit und bei Put-Optionen dem Ausübungspreis entsprechen, um die Verkäufer vollständig abzusichern. Sollte ein Orakel kompromittiert werden, sind ausschließlich die Verkäufer des betreffenden Produkts betroffen.

Doch in diesem Fall reichte die Kombination aus der Erstellung neuer oToken und dem manipulierten Orakel aus, um diese Schutzmechanismen zu umgehen.

Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan/ übernimmt keine Haftung für Investitionen, die auf Grundlage der Informationen auf dieser Seite getätigt werden. Wirtronempfehlen dringend, vor jeder Anlageentscheidung eigene Recherchen durchzuführendent oder einen qualifizierten Fachmann zu konsultieren

Florence Muchai

Florence Muchai

Florence berichtet seit sechs Jahren über Krypto, Gaming, Technologie und KI. Ihr Informatikstudium an der Meru University of Science and Technology sowie ihr Studium des Katastrophenmanagements und der internationalen Diplomatie an der MMUST haben ihr fundierte Sprachkenntnisse, Beobachtungsgabe und technisches Know-how vermittelt. Florence arbeitete bereits für die VAP Group und als Redakteurin für verschiedene Krypto-Medien.

MEHR … NACHRICHTEN
DEEP CRYPTO
CRASH-KURS