fbpx
Uncategorized

FlamingoFinance exploit: napadač izvukao oko 345.900 dolara uz flash loan od 18 miliona USDT

Bezbednosna kompanija Blockaid prijavila je exploit povezan sa starijim Flamincome ugovorima koji se vezuju za FlamingoFinance, pri čemu je napadač uspeo da izvuče približno 345.900 USDT profita. Napad je izveden uz pomoć ogromnog flash loana od oko 18 miliona USDT.

Incident je ponovo pokazao koliko ranjivi mogu biti stariji DeFi ugovori, posebno kada njihova logika zavisi od cena udela, LP tokena i kompleksnih strategija.

Kako je exploit izveden

Prema Blockaidu, napadač je prvo pozajmio oko 18 miliona USDT koristeći flash loan.

Zatim je USDP LP tokene ubacio u strategy ugovor, čime je veštački povećao prijavljenu cenu udela u VaultYUSDT.

Nakon manipulacije cenom udela, napadač je uspeo da povuče likvidni aUSDT po povoljnijem kursu i time ostvari oko 345.900 USDT profita.

Ovaj tip napada ne zahteva da napadač unapred poseduje milione dolara kapitala, jer flash loan omogućava da se ogromna suma pozajmi i vrati unutar iste blockchain transakcije.

Zašto je flash loan bio toliko važan

Flash loan sam po sebi nije bezbednosna greška.

Problem nastaje kada protokol dozvoljava da privremeno ogromna količina kapitala promeni neku internu cenu, odnos rezervi ili vrednost udela.

U ovom slučaju napadač je iskoristio veliki USDT flash loan kao polugu da utiče na vrednost VaultYUSDT udela.

Kada je interna cena veštački povećana, sistem je omogućio povlačenje veće vrednosti nego što bi trebalo.

Napad je pogodio starije Flamincome ugovore

Blockaid je naglasio da su u pitanju stariji Flamincome contract deploymenti, a ne nužno kompletna trenutna FlamingoFinance infrastruktura.

To je važna razlika jer činjenica da je jedan stari ugovor kompromitovan ne znači automatski da su svi trenutni FlamingoFinance smart contracti ranjivi.

Ipak, ovakvi incidenti pokazuju zašto stari ugovori sa preostalom likvidnošću mogu predstavljati veliki bezbednosni rizik čak i kada više nisu u centru razvoja projekta.

Napadačka adresa finansirana preko Tornado Casha

Jedna od adresa povezanih sa exploitom prethodno je primila oko 0,1 ETH iz Tornado Casha, približno dva sata pre glavne aktivnosti.

On-chain istorija pokazuje nekoliko transakcija u kratkom periodu, uključujući transfer od oko 144,15 ETH, interakciju sa LI.FI Diamond ugovorom, odobrenje za USDT i kreiranje novog ugovora.

Korišćenje Tornado Casha može otežati povezivanje izvora početnog kapitala sa identitetom osobe koja kontroliše adresu.

Ipak, samo korišćenje miksera ne dokazuje ko je odgovoran za exploit.

Blockaid objavio i povezane adrese

Blockaid je identifikovao više adresa povezanih sa aktivnošću, kao i glavnu exploit transakciju.

Među ugovorima koji su navedeni kao žrtva i zloupotrebljeni token contract nalaze se adrese koje su istraživači povezali sa konkretnom manipulacijom.

Takvi podaci omogućavaju drugim blockchain analitičarima, berzama i bezbednosnim kompanijama da prate dalji tok sredstava.

Još nije objavljena potpuna tehnička analiza

U trenutku prvog Blockaid izveštaja nije bilo detaljnog objašnjenja tačnog računovodstvenog koraka koji je omogućio manipulaciju cenom udela.

Poznat je osnovni sled:

flash loan → USDP LP staking → povećanje VaultYUSDT share price → povlačenje aUSDT → profit.

Međutim, još nije objavljen kompletan post-mortem koji bi pokazao tačno koja funkcija ugovora nije pravilno proveravala vrednosti ili kako je manipulacija prošla kroz interni pricing sistem.

FlamingoFinance još nije odgovorio

Crypto Times navodi da je kontaktirao FlamingoFinance radi komentara, ali odgovor nije stigao do trenutka objave teksta.

Zbog toga još nije poznato da li će projekat potvrditi iznos štete, zamrznuti određene funkcije ili objaviti plan za eventualnu nadoknadu korisnicima.

Takođe još nije potvrđeno da li postoji dodatni kapital koji je i dalje pod rizikom.

Napad se razlikuje od klasičnog hakovanja privatnih ključeva

Ovaj slučaj ne izgleda kao tipična krađa privatnog ključa ili kompromitacija administratorskog novčanika.

Problem je, prema dostupnim informacijama, bio u načinu na koji su smart contracti obračunavali cenu udela.

To znači da je napadač verovatno koristio dozvoljene funkcije protokola, ali u kombinaciji koju programeri nisu predvideli.

Takvi napadi su posebno opasni jer blockchain izvršava transakciju potpuno legitimno sa stanovišta koda, iako rezultat predstavlja ekonomsku zloupotrebu.

Zašto su stari DeFi ugovori posebno rizični

Stariji ugovori često imaju nekoliko problema.

Mogu biti zasnovani na zastarelim pretpostavkama o likvidnosti, manje sigurnim oracle mehanizmima ili arhitekturi koja je nastala pre nego što su određene vrste flash-loan napada postale uobičajene.

Ako u njima i dalje postoji kapital, napadači imaju motiv da analiziraju kod čak i godinama nakon njegovog postavljanja.

U ovom slučaju upravo su stariji Flamincome ugovori bili meta.

Incident dolazi nakon još nekoliko DeFi napada

Flamincome exploit dogodio se nakon više drugih bezbednosnih incidenata tokom septembra.

Dan ranije jedan Ethereum smart-contract wallet izgubio je približno 2.900 rsETH, vrednih oko 7,8 miliona dolara, nakon interakcije sa napadački kontrolisanim Uniswap v4 poolom.

Chainflip je 12. septembra takođe pauzirao mrežu nakon što je iz njegovog Tron settlement puta izvučeno oko 736.442 USDT.

Zentra Finance je nekoliko dana ranije prijavio exploit svog ctUSD rezervnog sistema vredan oko 143.000 dolara.

Ti incidenti nisu međusobno povezani, ali pokazuju da smart-contract bezbednost ostaje jedan od najvećih problema DeFi sektora.

Koliko je veliki gubitak od 345.900 dolara?

U poređenju sa nekim DeFi hakovima vrednim desetine ili stotine miliona dolara, iznos od oko 345.900 dolara nije među najvećim incidentima.

Međutim, veličina flash loana od 18 miliona dolara pokazuje koliko veliki privremeni kapital napadač može da koristi kako bi iskoristio relativno malu slabost u pricing logici.

Napadaču je bilo potrebno samo da profit posle vraćanja flash loana ostane pozitivan.

Šta će sada biti najvažnije

Najvažnije će biti da FlamingoFinance potvrdi obim incidenta i objavi tehnički post-mortem.

Posebno će se pratiti da li postoje i drugi ugovori sa istom logikom, da li su preostala sredstva bezbedna i da li će ugroženi ugovori biti trajno ugašeni.

On-chain analitičari će istovremeno pratiti kretanje sredstava povezanih sa napadačem.

Zaključak

Blockaid je otkrio exploit na starijim Flamincome ugovorima povezanim sa FlamingoFinanceom, tokom kojeg je napadač iskoristio flash loan od oko 18 miliona USDT kako bi manipulisao cenom VaultYUSDT udela.

Nakon što je USDP LP tokene ubacio u strategy ugovor, cena udela je veštački povećana, što je omogućilo povlačenje aUSDT-a i profit od približno 345.900 USDT.

Za sada nije objavljena potpuna tehnička analiza niti zvaničan odgovor FlamingoFinancea.

Incident pokazuje da čak i stariji i manje aktivni DeFi ugovori mogu ostati ozbiljan bezbednosni rizik sve dok u njima postoji kapital.

Povezani Clanci

Back to top button