Home » 攻击者利用曲线池漏洞从多个 DeFi 项目中窃取 2,400 万美元

攻击者利用曲线池漏洞从多个 DeFi 项目中窃取 2,400 万美元

by Thomas

周日,多个去中心化金融协议遭到攻击,被窃取的加密货币价值超过 2400 万美元。攻击者利用了自动做市商平台 Curve 上流动性池中的一个漏洞。

据 Curve 在 Twitter 上称,该漏洞可追溯到 Vyper,这是一种用于以太坊智能合约的替代性第三方编程语言。Curve 表示,其他不使用该语言的流动性池也没有问题。


流动性池是持有代币的智能合约,它们可以不依赖金融中介机构的方式为加密货币市场提供流动性。但是,正如几个项目在周日了解到的那样,一个小小的漏洞就可能造成巨大损失。

据去中心化金融安全公司 Decurity 称,NFT 借贷协议 JPEG’d 价值 1 100 万美元的加密货币被盗。JPEG’d 是最早发现其 Curve 上的资金池存在问题的公司之一。

“JPEG’d 在 Twitter 上说:”发生了一起攻击。”我们在发现问题后就一直在调查,[……]问题似乎与 Curve 池有关。

JPEG’d 允许用户发布 NFT 作为贷款抵押。就存入 JPEG’d 的资产而言,该协议锁定的总价值(TVL)约为 3200 万美元。JPEG’d 表示,负责保管 NFT 和国库资金的代码不受影响。

根据 CoinGecko 的数据,截至本文撰写之时,该协议的治理代币 JPEG 下跌了 23%。周日,该币值一度跌至 0.000347 美元的历史最低点。

在一条现已删除的推特中,Curve 最初将该漏洞描述为一次普通的只读 “重入性 “攻击,这种攻击本可以避免。当智能合约与另一个合约交互时,会发生重入性攻击,而另一个合约在完全执行之前又会调回第一个合约。

重入性漏洞允许攻击者将多个调用塞进一个函数,诱使智能合约计算不恰当的余额。最突出的例子之一是 2016 年以太坊上价值 5500 万美元的 DAO 黑客攻击事件。

不过,Curve 在稍后回复一个重新发表被刷掉声明的 Twitter 账户时表示,它最初的印象是错误的。

“是的,不是只读的,”Curve 说,并补充道,”集成的项目方,甚至是 vyper 的用户,都没有任何不当行为。”

Related Posts

Leave a Comment