Автор | Odaily Planet Daily (@OdailyChina)
Автор | Azuma (@azuma_eth)

Пекинское время, 19 апреля, безопасность DeFi снова понесла тяжелый удар.
Данные в блокчейне показывают, что сегодня около 1:35 утра по пекинскому времени мостовой контракт rsETH протокола Kelp DAO, второго по величине протокола ликвидного стейкинга, построенного на основе LayerZero, предположительно был использован хакерами, в результате чего было потеряно 116 500 rsETH на сумму около 292 миллионов долларов.
Продолжая отслеживать записи в блокчейне, адрес злоумышленника примерно за 10 часов до инцидента получил начальное финансирование в размере 1 ETH от микширующего протокола Tornado Cash, после чего этот адрес вызвал функцию lzReceive в контракте LayerZero EndpointV2, что привело к срабатыванию мостового контракта Kelp и переводу 116 500 rsETH на другой адрес злоумышленника.

Примерно через 2,5 часа после инцидента Kelp DAO официально подтвердила в X, что подверглась атаке: «Сегодня раньше мы обнаружили подозрительную межсетевую активность, связанную с rsETH. В ходе расследования мы приостановили контракты rsETH в основной сети и в нескольких сетях Layer2. Наши аудиторы сотрудничают с экспертами по безопасности LayerZero и Unichain и внимательно следят за ситуацией. В дальнейшем мы будем информировать вас о последних новостях, пожалуйста, следите за официальными каналами.»

После инцидента различные проекты DeFi и охранные агентства проанализировали причины произошедшего. Анализ D2 Finance многократно цитировался в сообществе — LayerZero Scan помечает противоположный конец этого источника как Kelp DAO, что означает, что сообщение поступило от законно развернутого Kelp собственного контракта на противоположном конце, и по этому пути уже было 308 записей nonce сообщений. Следовательно, основной причиной этой атаки является «компрометация приватного ключа исходной цепи».
Разработчик TinyHumans AI Стивен Энамакель (Steven Enamakel) добавил, что этот контракт обеспечивается только одним набором валидаторов 1/1 (DVN), что означает, что достаточно, чтобы валидатор отправил ошибочную транзакцию, чтобы вызвать проблему.
Хакер сбегает через Aave, возможно, уже создав плохой долг
Поскольку собственная торговая ликвидность rsETH ограничена, хакер выбрал стратегию побега через кредитные протоколы, такие как Aave, закладывая rsETH и занимая wETH с лучшей ликвидностью.
Мониторинг PeckShield Alert показывает, что по состоянию на 4:30 утра адрес хакера внес украденные rsETH в кредитные протоколы Aave V3, Compound V3, Euler и занял большое количество WETH, общая сумма долга превысила 236 миллионов долларов — из них только на платформе Aave долг составил 196 миллионов долларов, на Compound — 39,4 миллиона долларов, на Euler — всего 840 000 долларов.

После инцидента Aave немедленно заморозила рынок rsETH на Aave V3 и V4, команда затем опубликовала официальное заявление в X: «Контракты Aave не подверглись атаке, эта атака связана с rsETH. Заморозка rsETH была сделана для блокировки новых депозитов rsETH и залоговых займов в период оценки ситуации. Мы проверяем информацию о займах rsETH, произошедших на Aave после атаки, и в ближайшее время поделимся более подробной информацией.»
Вскоре после публикации первоначального заявления Aave обновила этот пост, добавив в конце фразу: «Если в результате этого инцидента в протоколе накопится плохой долг, мы изучим пути покрытия дефицита.»
На момент публикации точный размер плохого долга, вызванного этим инцидентом, неизвестен.
Стратегический директор Spark, прямого конкурента Aave, monetsupply.eth, заявил, что если rsETH обесценится на 19% (украденная сумма составляет 19% от общего предложения rsETH), у Aave может возникнуть плохой долг более чем на 100 миллионов долларов из-за высокого левериджа и циклического заимствования.

Однако Марк Зеллер (Marc Zeller), основатель представительной управляющей группы экосистемы Aave Aave Chan Initiative (ACI) (объявил, что уйдет из Aave в июле из-за разногласий в управлении), высказал другую точку зрения. Зеллер в начале события рекомендовал пользователям как можно скорее вывести WETH из Aave V3, чтобы избежать потерь, и подтвердил, что рынки USDC и USDT на Aave не пострадают. Отвечая на предположение другого пользователя о том, что «плохой долг может достичь сотен миллионов», он сказал: «Гораздо меньше этой цифры.»

Но Марк Зеллер также упомянул, что сейчас самое время проверить Umbrella в реальной производственной среде. Под Umbrella подразумевается автоматический модуль безопасности Aave, проще говоря, это пул средств для应对 (应对 - coping with, dealing with) плохих долгов, пользователи могут вносить в него активы для получения высоких стимулов, но когда в протоколе возникает плохой долг, этот пул также должен нести потенциальные убытки.
Данные протокола Aave показывают, что в настоящее время в Umbrella имеется WETH на сумму около 50 миллионов долларов, которые можно использовать для应对 (coping with) потенциального плохого долга от этого инцидента, но пока не ясно, достаточно ли этого, чтобы заполнить брешь.
Под влиянием этого события AAVE кратковременно упал почти на 10%, на момент публикации временно торгуется на уровне 104,6 USDT.
Еще одно событие безопасности на сотни миллионов в апреле
Это не первое крупное событие безопасности, произошедшее в этом месяце.
Еще 1 апреля протокол торговли деривативами экосистемы Solana Drift Protocol подвергся атаке, потери составили до 280 миллионов долларов (подробнее см. «Шутка на первое апреля? Drift Protocol взломан более чем на 280 миллионов долларов, возможно, став вторым по величине ограблением DeFi в экосистеме Solana»).
После этого Drift Protocol прямо переложил вину за взлом на «северокорейских хакеров», но, к счастью, Tether и другие учреждения пообещали влить 147,5 миллионов долларов для компенсации пользователям, так что у пользователей появилась некоторая надежда на возмещение.
Прошло всего десять с лишним дней, и произошел еще один взлом большего масштаба, чем этот раз как он закончится?
Осталось ли в DeFi безопасное место?
Проблемы безопасности DeFi становятся все более серьезными.
С одной стороны, непрекращающиеся хакерские атаки, с другой — постоянные угрозы безопасности, исходящие от Mythos и других ИИ (см. «Эксклюзивное интервью Odaily с Юйсянь: утечка новой модели ядерного уровня от Anthropic, как это повлияет на атаки и защиту в криптобезопасности?»). Для пользователей DeFi предыдущей мерой противодействия было стремление перемещать средства в尽量 (как можно больше) проверенные аудитом头部 (ведущие) протоколы с хорошей репутацией, но сейчас даже такие топовые протоколы, как Aave, которые в подсознании обычных пользователей крайне маловероятно выйдут из строя, косвенно пострадали, куда же пользователи还能 (еще могут) переместить свои资金 (средства)?
Лично я действительно не советую пользователям оставлять большие суммы в блокчейне. Если в этом действительно есть необходимость, пожалуйста, обязательно分散 (диверсифицируйте) и изолируйте свои позиции.
На момент публикации многие детали этого инцидента все еще не ясны, Odaily будет продолжать следить за развитием событий, пожалуйста, оставайтесь на связи.





