App Store
Portafoglio

Attaccante sottrae 4,2 milioni di dollari dal pool Makina DUSD usando un flash loan da 280 milioni di USDC

Attaccante sottrae 4,2 milioni di dollari dal pool Makina DUSD usando un flash loan da 280 milioni di USDC

Makina Finance, un protocollo di finanza decentralizzata su Ethereum, ha perso circa 4,2 milioni di dollari dopo che un attaccante ha sfruttato un meccanismo di oracle vulnerabile nel pool stableswap DUSD/USDC, con la società di sicurezza blockchain CertiK che ha tracciato la maggior parte dei fondi rubati a un indirizzo di un MEV builder.

Cosa è successo: prosciugato il pool stableswap

Secondo l’analisi di CertiK, l’attaccante ha utilizzato un flash loan di 280 milioni di USDC per eseguire l’exploit, according to CertiK's analysis.

Circa 170 milioni di USDC sono stati utilizzati per manipolare il MachineShareOracle da cui il pool DUSD/USDC dipende per la determinazione dei prezzi.

The remaining 110 million USDC was then traded against the roughly $5 million pool, draining it almost entirely.

Il ricercatore di sicurezza n0b0dy ha identified la causa principale in una funzione permissionless chiamata "updateTotalAum()" che consente a chiunque di aggiornare l’ancora di prezzo del protocollo nel mezzo di una transazione.

L’oracle non prevedeva ritardi temporali, prezzi medi ponderati per il volume né controlli di accesso, permettendo all’attaccante di incorporare i saldi manipolati del pool nel sistema di contabilizzazione all’interno di una singola transazione.

I sistemi di sicurezza TenArmor hanno detected l’attacco e confermato perdite per circa 4,2 milioni di dollari.

Also Read: [Ethereum Staking Hits 30% All-Time High As $115B Gets Locked Away(https://yellow.com/news/ethereum-staking-hits-30-all-time-high-as-dollar115b-gets-locked-away)

Perché è importante: difetti di progettazione degli oracle

L’exploit evidenzia una vulnerabilità persistente nei protocolli DeFi che si affidano a oracle con prezzi spot senza adeguate misure di sicurezza.

Quando i prezzi delle share possono essere aggiornati istantaneamente in base ai saldi correnti del pool, gli squilibri temporanei creati dai flash loan diventano una “verità” sfruttabile per i calcoli di prezzo.

Qualsiasi pool che negoziava DUSD contro quell’oracle è diventato di fatto un meccanismo di payout per l’attaccante.

Read Next: ASTER Hits All-Time Low At $0.61 Despite Strategic Buyback Activation

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Attaccante sottrae 4,2 milioni di dollari dal pool Makina DUSD usando un flash loan da 280 milioni di USDC | Yellow.com