การโจมตีขั้นซับซ้อนที่มุ่งเป้าไปที่ Drift Protocol ดูเหมือนจะดูดสภาพคล่องออกไปประมาณ 285 ล้านดอลลาร์ หลังจากผู้โจมตีปั่นราคาออราเคิลด้วยโทเค็นปลอม ใช้กุญแจแอดมินที่ถูกเจาะ และ ปิดการทำงานของกลไกป้องกันการถอนหลัก
การสร้างหลักประกันปลอมที่เตรียมการล่วงหน้าเป็นสัปดาห์
จากการวิเคราะห์ข้อมูลออนเชนที่เผยแพร่โดยนักวิจัยอิสระ Ares การโจมตีเริ่มต้นขึ้นล่วงหน้าหลายสัปดาห์ก่อนการดูดเงินจริง ผู้โจมตีได้มินต์โทเค็นปลอมชื่อ “CarbonVote Token” (CVT) จำนวน 750 ล้านโทเค็น และสร้างพูลสภาพคล่องบน Raydium (RAY) ด้วยเงินเพียง 500 ดอลลาร์ ทำให้สามารถตั้งราคาปลอมให้ใกล้เคียง 1 ดอลลาร์ได้อย่างไม่เป็นธรรมชาติ
ตลอดหลายสัปดาห์ ผู้โจมตีถูกระบุว่าทำการวอชเทรดโทเค็นนี้ซ้ำไปมา เพื่อสร้างประวัติราคาบนเชนให้ดูน่าเชื่อถือ ทำให้กลไกออราเคิลดึงราคาไปใช้และมองว่าเป็นมูลค่าหลักประกันที่ถูกต้อง
การเจาะกุญแจแอดมินและการปิดระบบป้องกัน
เมื่อวันที่ 1 เมษายน ผู้โจมตีใช้กุญแจแอดมินของ Drift ที่ถูกเจาะเพื่อทำการลิสต์ CVT ให้เป็นตลาดสปอต ภายในธุรกรรมเดียวกันนั้นเอง ได้มีการปรับเกณฑ์การป้องกันการถอน (withdrawal guard) ในหลายตลาดให้สูงผิดปกติ ส่งผลให้ข้อจำกัดที่ออกแบบมาเพื่อป้องกันเงินไหลออกครั้งใหญ่แทบไม่มีผล
อ่านเพิ่มเติม: Bitcoin Redistribution Phase Echoes Q2 2022 Bear Market - Glassnode Report
จากนั้นผู้โจมตีได้ทำการฝาก CVT ประมาณ 785 ล้านโทเค็น ลงในหลายบัญชี โดยระบบประเมินมูลค่าไว้ราว 785 ล้านดอลลาร์ ตามราคาที่ถูกปั่นผ่านออราเคิล
ตู้เซฟถูกดูดเกลี้ยงในไม่กี่นาที
เมื่อมีหลักประกันที่ถูกปั่นให้สูงเกินจริง ผู้โจมตีดำเนินการธุรกรรมถอนเงิน 31 รายการ ภายในเวลาประมาณ 12 นาที ดูดสินทรัพย์ออกจากหลากหลายวอลต์
สินทรัพย์ที่ถูกถอนรวมถึง USDC มูลค่า 66.4 ล้านดอลลาร์ (USDC) JLP มูลค่า 42.7 ล้านดอลลาร์ (JLP) MOODENG มูลค่า 23.3 ล้านดอลลาร์ (MOODENG (MOODENG)) และโทเค็นอื่น ๆ ในจำนวนที่น้อยกว่า
จากนั้นเงินถูกโอนไปรวมกัน ถูกเบิร์นบางส่วนผ่านการถอดสภาพคล่องแบบถาวร และถูกแปลงเป็น SOL ก่อนจะแจกจ่ายต่อไปยังหลายกระเป๋า
การใช้กุญแจสำหรับเซ็นธุรกรรมหลายชุดบ่งชี้ว่าอาจมีการเจาะโครงสร้างพื้นฐานปฏิบัติการในวงกว้าง หรือมีการเข้าถึงข้อมูลลับระดับสูง ซึ่งยิ่งทำให้เกิดความกังวลเกี่ยวกับการควบคุมความปลอดภัยภายในมากยิ่งขึ้น
อ่านถัดไป: CLARITY Act Stablecoin Deal Could Come Within 48 Hours, Coinbase CLO Predicts





