Venn Network обнаружила и закрыла DeFi‑бэкдор на $10 млн

cryptonews.ruDipublikasikan tanggal 2025-03-11Terakhir diperbarui pada 2025-07-11

Исследователи безопасности в сфере криптовалют обнаружили и нейтрализовали серьёзную уязвимость, затрагивающую тысячи смарт-контрактов. Это позволило предотвратить возможную потерю более чем $10 млн цифровых активов.

В четверг анонимный исследователь Deeberiroz из команды Venn Network сообщил в посте на X, что в течение нескольких месяцев в экосистеме существовал скрытый эксплоит. По его словам, злоумышленники использовали неинициализированные прокси-контракты ERC-1967, чтобы перехватывать контроль над ними до завершения настройки.

Уязвимость была выявлена во вторник, после чего началась 36-часовая операция по спасению средств. В неё вовлеклись несколько разработчиков, включая специалистов по безопасности Pcaversaccio, Dedaub и Seal 911. Им удалось оценить масштаб поражения и либо перевести, либо заблокировать уязвимые средства.


Источник: Deeberiroz

Злоумышленники внедряли вредоносные реализации контрактов

Ор Дадош, сооснователь и президент Venn Network, рассказал, что атакующие опережали публичные деплои контрактов и подставляли свои вредоносные версии.

«Самым простым языком — злоумышленник воспользовался определёнными случаями деплоя, чтобы встроить хорошо замаскированный бэкдор в тысячи контрактов», — пояснил Дадош, добавив, что злоумышленник мог взять под контроль эти контракты в любой момент.

После взлома у хакера был скрытый и невидимый в течение месяцев бэкдор. Как только контракт инициализировался, вредоносная активность становилась практически необнаружимой.

Исследователи смогли обойти злоумышленников, сохраняя информацию об уязвимости в секрете в ходе всей операции. Благодаря этому им удалось успешно защитить средства.

Deeberiroz сообщил, что нескольким протоколам децентрализованных финансов (DeFi) удалось вовремя заблокировать рискованные средства, пока злоумышленники не успели их вывести.

«Мы обнаружили десятки миллионов долларов, которые потенциально находились в зоне риска, — сказал Дадош. — Но ещё страшнее то, что эта уязвимость могла развиваться дальше, и значительная часть общего объема ликвидности (TVL), связанной с этими протоколами, могла оказаться под угрозой».

Berachain приостанавливает работу контракта, подозревают Lazarus

Среди пострадавших протоколов оказался Berachain. Его команда отреагировала на угрозу приостановкой работы одного из контрактов.

В четверг фонд Berachain признал наличие потенциальной уязвимости и временно приостановил выплату вознаграждений, переведя все средства в новый контракт.

«Никакие пользовательские средства не были потеряны или подверглись риску, — написал фонд Berachain в своём посте в X. — Возможность получения вознаграждений будет восстановлена в течение следующих 24 часов, как только будут созданы новые мёркл-деревья для распределения».

Дэвид Беншимол, исследователь безопасности из Venn Network, предположил, что за атакой может стоять известная северокорейская хакерская группа Lazarus. По его словам, используемый вектор атаки был крайне сложным и применялся на всех цепочках EVM.

Также он отметил, что злоумышленник, возможно, ждал удобного момента, чтобы атаковать более крупные цели, что указывает на организованный характер действий. При этом, по данным Беншимола, достоверно связь с Lazarus пока не подтверждена.

Bacaan Terkait

Mengapa Asuransi DeFi Tidak Laku?

"DeFi Asuransi: Mengapa Tidak Ada yang Membelinya?" Asuransi DeFi dirancang untuk menghilangkan perantara dengan pembayaran klaim otomatis melalui kontrak pintar. Namun, pada kenyataannya, hampir tidak ada yang membelinya. Alasan utamanya adalah biaya premi yang terlalu tinggi. Premi asuransi bisa mencapai 1.5%–6%, yang secara signifikan menggerus keuntungan tahunan dari platform seperti Aave atau Compound (biasanya 3%-4%). Akibatnya, laba bersih pengguna menjadi sangat rendah, bahkan bisa negatif. Risiko di DeFi juga sangat terkait. Satu insiden keamanan (seperti peretasan protokol atau kegagalan oracle) dapat mempengaruhi banyak platform sekaligus. Kolam asuransi DeFi saat ini, dengan total aset hanya sekitar puluhan juta dolar, tidak cukup untuk menanggung kerugian besar seperti peretasan miliaran dolar. Selain itu, model keputusan klaim seperti di Nexus Mutual, di mana pemegang token memutuskan klaim, dapat menciptakan bias untuk menolak pembayaran. Kapasitas asuransi seluruh industri sangat kecil dibandingkan dengan total aset terkunci di DeFi yang mencapai ratusan miliar dolar. Solusi yang muncul berfokus pada pencegahan (seperti program bug bounty) dan mencoba menarik modal reasuransi tradisional, mengakui bahwa dana di dalam ekosistem saja tidak cukup. Intinya, asuransi DeFi saat ini menghadapi paradoks: semua orang butuh perlindungan, tetapi biayanya membuatnya tidak menarik, dan tidak ada yang bisa memaksa pengguna untuk membelinya, sehingga meninggalkan pasar rentan terhadap risiko sistemik.

marsbit1j yang lalu

Mengapa Asuransi DeFi Tidak Laku?

marsbit1j yang lalu

Dompet Cardano Dihantam Eksploitasi SecondFi Akibat Cacat Kunci Pribadi Picu Peringatan Keamanan

SecondFi, sebelumnya terkait dengan merek dompet Yoroi, menangguhkan layanannya setelah cacat kritis dalam perangkat lunak pembuatan dompet berbasis web mereka melaporkan mengekspos kunci privat dan mengakibatkan pencurian ADA besar. Insiden ini memicu peringatan mendesak bagi pengguna yang terdampak, namun sumber yang divalidasi menegaskan satu poin penting: ini bukanlah peretasan terhadap protokol blockchain Cardano itu sendiri. Kerentanan terletak pada proses pembuatan kunci privat di perangkat lunak dompet web SecondFi. Perkiraan awal menyebutkan 16 juta ADA dicuri dari 374 dompet, bernilai sekitar $2,4 juta. Firma keamanan SlowMist memperingatkan dampak totalnya bisa melebihi 129 juta ADA (lebih dari $20 juta). Jaringan Cardano sendiri tidak diretas; masalahnya terlokalisir pada perangkat lunak SecondFi. Peringatan keselamatan terkuat bagi pengguna yang terdampak adalah untuk TIDAK memulihkan frase seed yang telah dikompromikan ke dalam dompet lain, karena kunci privatnya sendiri mungkin telah bocor. Pengguna juga diperingatkan terhadap tautan pemulihan tidak resmi atau platform pengembalian dana pihak ketiga yang sering muncul pasca-eksploitasi. Insiden ini menjadi pengingat bahwa keamanan blockchain tidak berakhir di lapisan protokol. Proses pembuatan dompet, antarmuka berbasis browser, dan penanganan frase seed bisa menjadi titik kegagalan kritis. Fokus saat ini adalah membantu pengguna terdampak menghindari eksposur lebih lanjut sementara cakupan akhir insiden dikonfirmasi.

bitcoinist1j yang lalu

Dompet Cardano Dihantam Eksploitasi SecondFi Akibat Cacat Kunci Pribadi Picu Peringatan Keamanan

bitcoinist1j yang lalu

Trading

Spot
活动图片