Công ty tổng hợp lợi nhuận dựa trên Ethereum (ETH) Rari Capital đã bị tấn công vào cuối tuần này bởi một nhóm tác nhân xấu. Kết quả là, 2.600 đồng tiền điện tử này đã bị đánh cắp khỏi Rari Capital Ethereum Pool, như một báo cáo sau khi khám nghiệm tử thi được phát hành bởi những người đóng góp chính đã xác nhận.
Cuộc tấn công diễn ra vào khoảng 1:48 chiều UTC, ngày 8 tháng 5thứ tự, với một loạt các giao dịch kéo dài trong gần một giờ. Sản phẩm của Rari Capital gửi ETH vào mã thông báo có lãi suất ibETH của Alpha Homoras như một phần trong chiến lược của họ.
Hợp đồng nhóm của giao thức hoạt động với ibETH.totalETH () / ibETH.totalSupply (), được sử dụng để tính toán tỷ giá hối đoái cho cặp ibETH / ETH. Một báo cáo riêng từ Alpha Finance Labs tuyên bố rằng hoạt động này có thể “dẫn đến giả định không chính xác”. Báo cáo của Rari Capital cho biết như sau:
Theo Alpha Finance, `ibETH.totalETH ()` có thể thao tác được bên trong hàm `ibETH.work` và người dùng` ibETH.work` có thể gọi bất kỳ hợp đồng nào mà họ muốn bên trong `ibETH.work`, bao gồm cả Rari Capital Chức năng gửi và rút tiền của Ethereum Pool.
Trên Ethereum, cuộc tấn công bắt đầu khi những kẻ xấu vay tiền nhanh từ giao thức dYdX với giá khoảng 59.000 bằng tiền điện tử này. Các khoản tiền đã được đưa vào nhóm dựa trên Ethereum của Rari với tỷ lệ chuyển đổi chính xác cho cặp giao dịch nói trên.
Sau đó, những kẻ tấn công đã sử dụng chức năng “work” cho phép chúng kích hoạt cuộc tấn công bằng cách mã hóa một hợp đồng fToken “xấu xa”. Điều này cho phép tin tặc tăng tỷ lệ ibETH / ETH của họ một cách giả tạo.
Vào lúc 2:29 chiều + giờ UTC, gốc rễ có thể có của việc khai thác đã được phát hiện. Vào lúc 2:34 chiều + giờ UTC, các hành động trên Alpha Homora đã bị tạm dừng. Các khoản lỗ đại diện cho khoảng 60% tất cả người dùng tài trợ trong Nhóm dựa trên Ethereum này. Tuy nhiên, chỉ có tiền của Rari bị mất, như báo cáo của Alpha Finance tuyên bố. Rari Capital cho biết:
Khi kết thúc `ibETH.work`, giá trị của` ibETH.totalETH () `trở về giá trị thực của nó, dẫn đến số dư của Rari Capital Ethereum Pool về các giá trị thấp hơn trước cuộc tấn công do kẻ tấn công rút nhiều tiền hơn so với số tiền họ gửi trong khi số dư của họ bị tăng giả tạo.
Tiền ETH bị đánh cắp từ chuỗi thông minh Binance
Nhà nghiên cứu Igor Igamberdiev tiết lộ rằng việc khai thác phức tạp hơn nhiều so với bình thường. Theo một riêng báo cáo được thực hiện bởi Igamberdiev, cuộc tấn công vào Rari Capital là hoạt động khai thác chuỗi chéo đầu tiên trong không gian tiền điện tử.
Nhà nghiên cứu tin rằng các tin tặc lần đầu tiên lấy tiền từ một công cụ tổng hợp lợi nhuận Binance Smart Chain có tên là Value DeFi. Giao thức này bị nhiều cuộc tấn công vào các sản phẩm của nó, VSafe và VSwap, và những kẻ xấu đã cướp đi 5.346 BNB, ngay lập tức được chuyển đổi thành 1.000 ETH.