25 центів за 46 млрд BTC: хакер вивів із криптопулів $770 тисяч

25 центів за 46 млрд BTC: хакер вивів із криптопулів $770 тисяч

Уразливість у DeFi-протоколі дозволила згенерувати 46 млрд токенів, прив’язаних до біткоїна, витративши на атаку всього близько 25 центів. Парадокс у тому, що ключем до експлойту стала не складна криптографія, а відсутність елементарної перевірки числового значення в коді.

Повідомляє NNews із посиланням на ITC.ua.

Що сталося із Symbiosis

Атаки зазнала DeFi-платформа Symbiosis, яка працює близько п’яти років та об’єднує приблизно 50 блокчейнів.

Зловмисник використав одразу дві вразливості у смартконтрактах. Перша дала йому можливість отримати права мережевого адміністратора. Друга дозволила встановити комісію за транзакцію у від’ємне значення.

Саме ця комбінація і відкрила шлях до масштабної емісії фейкових токенів.

Як 25 центів перетворилися на мільярди токенів

Механіка атаки виявилася напрочуд простою.

Отримавши адміністративні права, хакер встановив негативну комісію. Через помилку в логіці смартконтракту така комісія не віднімалася від суми транзакції, а фактично збільшувала її.

Після цього зловмисник здійснив 12 транзакцій.

На них він витратив лише 330 сатоші — найменшу одиницю біткоїна, що становить близько 25 центів.

Натомість система дозволила створити 46 млрд syBTC — токенів, які мали представляти біткоїн у мережі Symbiosis.

Для порівняння: максимальна кількість справжніх BTC, яку передбачає протокол Bitcoin, становить 21 млн монет.

Читайте також:  Американські ВМС отримали безпілотний підводний човен Orca

Тобто в цьому випадку проблема була не в тому, що хакер «надрукував» справжні біткоїни. Він створив величезну кількість незабезпечених токенів усередині DeFi-системи.

Чому фейкові токени все одно мали ціну

На перший погляд, 46 млрд syBTC без реального забезпечення не повинні були коштувати нічого.

Але хакер знайшов інший шлях.

Він почав обмінювати створені syBTC на реальні активи, зокрема BTCB, cbBTC, WBTC та RBTC. Для цього використовувалися ліквідні пули Symbiosis.

Якщо спростити, DeFi-пул можна уявити як спільний резерв криптовалют, з якого автоматично проводяться обміни. У ньому лежать реальні активи користувачів, тому наявність достатньої ліквідності має критичне значення.

Хакер продавав фактично нічим не забезпечені syBTC та забирав із пулів активи, які мали реальну вартість.

У результаті збитки склали близько $770 тисяч, або 9,97 BTC.

Що сталося з викраденими коштами

За даними джерела, приблизно $336 тисяч зловмисник встиг конвертувати в готівкові кошти через Uniswap, перш ніж його операції заблокували.

Інша частина викрадених активів була позначена охоронними компаніями та криптобіржами. Це ускладнює їх подальше використання.

Втім, блокування активів не означає автоматичного повернення коштів постраждалим.

Читайте також:  Нові факти про iPad mini: Всі деталі, які ви могли пропустити

Чому одна помилка в коді виявилася такою дорогою

Смартконтракти DeFi працюють із реальними активами, але самі є програмним кодом. У багатьох блокчейн-системах цей код відкритий, тому його можуть аналізувати як розробники, так і потенційні зловмисники.

У випадку Symbiosis проблема виникла одразу на двох рівнях.

Перша вразливість дозволила підробити адміністративні права. Друга — дозволила передати системі від’ємне значення там, де очікувалося додатне число.

Саме друга помилка стала своєрідним «множником» атаки.

Цей випадок добре показує особливість DeFi: автоматизація прибирає посередників, але водночас покладає величезну відповідальність на програмний код. Якщо код неправильно обробляє навіть просте значення, наслідки можуть бути фінансовими.

Що робить Symbiosis після атаки

Symbiosis заявила про намір компенсувати збитки постраждалим постачальникам ліквідності.

Проєкт також повідомив, що частину коштів планують повернути з евакуйованих активів, а для кожного LP — постачальника ліквідності — мають запропонувати індивідуальний план компенсації.

Крім того, Symbiosis планує переписати логіку роботи з біткоїном та провести незалежний аудит нового коду перед його впровадженням.

Проєкт також заявив про проведення повного аудиту системи.

💡 Цікаво знати

46 млрд syBTC виглядають як колосальна кількість біткоїнів, але жодного нового BTC у мережі Bitcoin при цьому не створили.

Читайте також:  Вплив нових мит Трампа на вартість смартфонів: що треба знати

Йдеться про токенізоване представлення біткоїна в іншій системі. Саме різниця між реальним активом та його токенізованою версією і дозволила зловмиснику використати помилку в Symbiosis для виведення справжніх активів із пулів.

❓ Чи можна було просто заблокувати всі 46 млрд syBTC?

Сам факт створення токенів не означав, що вони автоматично стали цінними.

Небезпека виникла тому, що система дозволила використовувати ці незабезпечені токени для торгівлі проти реальних активів у ліквідних пулах. Саме тому збиток вимірюється не номінальною кількістю створених syBTC, а реально виведеними криптоактивами.

Чому це важливо

Атака на Symbiosis показала, наскільки велика різниця може бути між «великою кількістю токенів» і реальною вартістю. Зловмиснику не потрібно було створювати справжні біткоїни — достатньо було змусити помилковий код прийняти підроблені активи як основу для обміну.

Найцікавіша частина історії — не самі 46 млрд токенів, а причина їх появи: складна DeFi-інфраструктура врешті виявилася вразливою через відсутність перевірки від’ємного числа.