FluidTokens erstattet Kreditgebern nach Cardano Oracle Feed Exploit

Der Angriff betraf einen isolierten Markt, der FLDT als Sicherheit akzeptierte. Das Kreditprotokoll wird am 1. Oktober um 16:30 UTC wieder öffnen, eine vollständige technische Analyse folgt noch.

By SongMarketCap

Updated:

Cardano News - FluidTokens erstattet Kreditgebern nach Cardano Oracle Feed Exploit

FluidTokens hat die von einem Angriff auf sein Cardano Kreditprotokoll betroffenen Kreditgeber entschädigt und den Smart Contract blockiert, der genutzt wurde, um Mittel aus isolierten Liquiditätspools abzuziehen. Das Team führte den Vorfall auf ein Problem mit dem Oracle Feed zurück und nicht auf eine Schwachstelle in den Validatoren des Protokolls. Es teilte mit, dass Sicherheiten und andere Token Positionen nicht bewegt wurden.

Der Angriff war auf einen einzelnen Kreditmarkt begrenzt

Laut verfügbarer On Chain Analyse lief der Angriff etwa von 20:59 UTC am 29. September bis 00:48 UTC am 30. September. Eine Wallet führte 57 Transaktionen aus, die isolierte Pools anvisierten, die den Token des Projekts als Sicherheit akzeptierten.

Einige der analysierten Transaktionen nutzten eine Basiseinheit von FLDT, also 0.000001 Token, um deutlich größere Kredite zu eröffnen. Das Muster deutet auf eine mögliche Einheitenabweichung in den Oracle Daten hin, wobei der Preis eines ganzen Tokens auf seine kleinste Buchungseinheit angewandt wurde.

In diesem Szenario konnten die Smart Contracts ihre Loan to Value Regeln korrekt durchsetzen, während sie einen falschen Preiseingabewert verwendeten. FluidTokens hat bisher nur offiziell bestätigt, dass der Vorfall ein Problem mit dem Oracle Feed betraf. Die Einheitenabweichung bleibt ein Befund aus unabhängigen Analysen, bis das Team sein Post Mortem veröffentlicht.

Die endgültig entfernte Summe wurde nicht offiziell bekanntgegeben. Dekodierte Transaktionen erfassen mindestens ungefähr 67,000 ADA, womit der bislang identifizierte Abfluss in den Zehntausenden Einheiten von Cardanos nativem Vermögenswert liegt.

Isolierte Pools begrenzten die Auswirkungen

FluidTokens ist ein nicht verwahrendes Kreditprotokoll, das 2022 auf Cardano gestartet wurde. Kreditgeber können Liquiditätspools erstellen, akzeptierte Sicherheiten auswählen und Zinssätze, Laufzeiten und Liquidationsbedingungen festlegen. Kreditnehmer können auf Pools zugreifen, deren Bedingungen zu den Vermögenswerten passen, die sie als Sicherheit bereitstellen.

Dynamische Pools nutzen Oracle Daten, um Sicherheitenwerte und verfügbare Kreditkapazität zu berechnen. Der Vorfall richtet die technische Untersuchung daher auf die Daten, die den Kreditverträgen geliefert wurden, nicht auf die von den Validatoren durchgesetzten Regeln.

Jeder FluidTokens Pool hat getrennt definierte Bedingungen für Liquidität und Sicherheiten. Diese Struktur verhinderte, dass die falsche Preiseingabe sich auf andere Kreditmärkte ausbreitete.

Das Team sagte, dass keine Sicherheiten oder andere Token Positionen berührt wurden. In den pausierten Verträgen gehaltene Gelder blieben sowohl für das FluidTokens Team als auch für den Angreifer unzugänglich.

Der Vorfall folgt auf den Exploit des StableSwap Pools von Splash am 13. September, auch wenn die beiden Fälle unterschiedliche gemeldete Ursachen haben. Splash identifizierte fehlende Prüfungen in einem Validator, während FluidTokens seinen Vorfall externen Preisdaten zuschreibt, die vom Kreditsystem verwendet werden.

FluidTokens nimmt das Kreditgeschäft am 1. Oktober wieder auf

FluidTokens wird sein Kreditprotokoll am 1. Oktober um 16:30 UTC wieder öffnen. Betroffene Kreditgeber wurden vor dem Neustart entschädigt, und das Team sagte, es habe den Smart Contract des Angreifers rückentwickelt und das im Angriff verwendete Transaktionsmuster dauerhaft blockiert.

Invariant0, das Cardano Sicherheitsteam, zuvor bekannt als Vacuumlabs Auditing, unterstützte die Reaktion. FluidTokens dankte öffentlich den Prüfern und Community Mitgliedern, die dabei halfen, die Transaktionen nachzuverfolgen und den Exploit zu analysieren.

Die genaue Quelle des falschen Oracle Werts, die endgültig entfernte Summe und die vor der Wiedereröffnung eingeführten zusätzlichen Schutzmaßnahmen wurden noch nicht veröffentlicht. FluidTokens sagte, diese Details würden in seine vollständige Vorfallanalyse aufgenommen.

Wenn das Verleihen wieder aufgenommen wird, werden die betroffenen Kreditgeber vollständig entschädigt sein, der ausgenutzte Marktpfad wird blockiert sein und die pausierten Positionen werden zurückkehren, ohne dass ihre Sicherheiten bewegt wurden. Die noch ausstehende Offenlegung betrifft den technischen Pfad, der es einem falschen Oracle Wert erlaubte, die Kredite zu autorisieren.