Một vụ khai thác tinh vi nhắm vào Drift Protocol dường như đã rút khoảng 285 triệu USD sau khi kẻ tấn công thao túng giá oracle bằng một token giả mạo, lợi dụng khóa admin bị xâm phạm và disabled core withdrawal safeguards.
Tài sản thế chấp giả được chuẩn bị trước nhiều tuần
Theo phân tích on-chain được chia sẻ bởi nhà nghiên cứu độc lập Ares, vụ khai thác bắt đầu từ nhiều tuần trước khi diễn ra việc rút tiền thực tế. Kẻ tấn công đã mint 750 triệu đơn vị một tài sản giả có tên “CarbonVote Token” (CVT) và tạo một pool thanh khoản trên Raydium (RAY) chỉ với 500 USD thanh khoản, từ đó đẩy giá token lên gần 1 USD một cách giả tạo.
Trong nhiều tuần, kẻ tấn công được cho là đã wash trade token này để xây dựng lịch sử giá on-chain có vẻ hợp lệ, cho phép nó được cơ chế oracle ghi nhận như một tài sản thế chấp có giá trị thực.
Khóa admin bị xâm phạm và gỡ bỏ cơ chế bảo vệ
Ngày 1/4, kẻ tấn công đã sử dụng một khóa admin Drift bị lộ để niêm yết CVT như một thị trường spot. Trong cùng giao dịch đó, các ngưỡng bảo vệ rút tiền (withdrawal guard) trên nhiều thị trường đã bị nâng lên mức cực cao, trên thực tế vô hiệu hóa các giới hạn được thiết kế để ngăn chặn dòng tiền rút ra quá lớn.
Also Read: Bitcoin Redistribution Phase Echoes Q2 2022 Bear Market - Glassnode Report
Sau đó, kẻ tấn công đã nạp khoảng 785 triệu CVT, được định giá 785 triệu USD dựa trên mức giá oracle bị thao túng, vào nhiều tài khoản khác nhau.
Các vault bị rút sạch chỉ trong vài phút
Dựa trên lượng tài sản thế chấp bị thổi phồng, kẻ tấn công đã thực hiện 31 giao dịch rút tiền trong khoảng 12 phút, hút cạn tài sản từ nhiều vault khác nhau.
Các tài sản này bao gồm 66,4 triệu USD USDC, 42,7 triệu USD JLP, 23,3 triệu USD MOODENG (MOODENG) và những khoản nhỏ hơn ở các token khác.
Sau đó, số tiền bị đánh cắp được gom lại, một phần bị “đốt” thông qua việc rút thanh khoản perpetual và chuyển đổi sang SOL trước khi được phân tán sang nhiều ví.
Việc sử dụng nhiều khóa ký giao dịch cho thấy hoặc là hạ tầng vận hành đã bị xâm phạm trên diện rộng, hoặc kẻ tấn công có được quyền truy cập vào các thông tin xác thực đặc quyền, làm dấy lên lo ngại sâu sắc hơn về các biện pháp kiểm soát an ninh nội bộ.
Read Next: CLARITY Act Stablecoin Deal Could Come Within 48 Hours, Coinbase CLO Predicts





