ru

Хакер превратил 330 сатоши в 46 млрд фальшивых токенов BTC на мосту DeFi

image
rubric logo Security

Печать 46 млрд поддельных токенов, связанных с биткоинами, в кросс-чейновом приложении Symbiosis начался с депозита всего в 330 сатоши, самой маленькой единицы биткоина.

Сервис позволяет пользователям обменивать токены между блокчейнами, где они изначально не поддерживаются. Вскрытие, опубликованное утром во вторник, показывает, как две программные ошибки в Bitcoin Bridge Symbiosis в совокупности позволили злоумышленнику создать огромное количество токенов syBTC, предназначенных для представления биткоинов, хранящихся в системе.

Данные блокчейна показывают, что злоумышленник обработал 12 фиктивных депозитов в блокчейне BNB, Ethereum и Rootstock примерно за четыре минуты, в конечном итоге создав около 46,1 млрд syBTC, что более чем в 2000 раз превышает лимит биткоинов в 21 млн монет.

По данным Symbiosis, мост учитывал неправильную часть транзакции биткоинов при принятии решения о том, кто отправил деньги, что позволило злоумышленнику убедить систему рассматривать его как утвержденного вкладчика и администратора моста.

Этот повышенный доступ позволил злоумышленнику снизить минимальную плату за мост ниже нуля. Затем вторая ошибка вычитала отрицательную комиссию из суммы депозита, которая увеличивала ее, а не уменьшала, а это означало, что депозит мог внезапно считаться равным практически любой сумме, которую указал злоумышленник.

Хакер превратил 330 сатоши в 46 млрд фальшивых токенов $BTC на мосту DeFi. Источник: Shaurya Malwa.

В Symbiosis заявили, что до атаки предложение syBTC составляло всего 13,91 токена, при этом 11,26 syBTC находились в пулах ликвидности в паре с WBTC, cbBTC, BTCB и RBTC. По предварительной оценке, убытки поставщиков ликвидности и затронутых пользователей составляют 9,97 $BTC, или около $770 000.

Несоответствие количества созданных токенов и фактических потерь обусловлено особенностью процесса. Чеканка необеспеченных токенов моста не создает реальных активов, необходимых для их выкупа. Злоумышленник мог извлечь выгоду только из той фактической ликвидности, связанной с биткоинами, которая находилась на другой стороне.

По данным DefiLlama, в настоящее время Symbiosis удерживает около $8 млн общей заблокированной стоимости, несмотря на то, что за последние 30 полных дней было обработано около $146 млн мостового объема.

В проекте заявили, что планируют покрыть украденные средства, используя часть биткоинов, эвакуированных во время атаки, и отдельные механизмы компенсации для пострадавших поставщиков ликвидности.

Его собственный Bitcoin Bridge остается в автономном режиме, в то время как программное обеспечение на стороне биткоина переписывается и подвергается независимому аудиту. Компания Symbiosis также заказала более широкий аудит системы.

Исследование показало, что ИИ является частью меняющейся среды безопасности, утверждая, что мощные модели удешевляют поиск уязвимостей программного обеспечения. В нем не сказано, были ли доказательства того, что злоумышленник использовал ИИ.