Splash Exploit leert Cardano ADA/OADA Pool
Splash erklärt, ein Fehler in seinem StableSwap Validator habe es einem Angreifer ermöglicht, rund 2,43 Millionen ADA und 1,99 Millionen OADA zu entfernen. Optim Finance pausierte sein Protokoll, nachdem die OADA Liquidität verschwunden war.
By SongMarketCap
Updated:
Splash Protocol hat einen technischen Bericht veröffentlicht, der erklärt, wie ein Angreifer am 13. September den ADA/OADA StableSwap Pool leerte.
Optim Finance pausierte anschließend sein Protokoll, entfernte die verbleibende Liquidität unter seiner Kontrolle und warnte Nutzer, dass OADA nicht mehr auf dem normalen Weg in ADA zurückgetauscht werden könne.
Splash teilte mit, dass keine anderen Pooltypen betroffen waren. Der Vorfall ereignete sich innerhalb der Smart Contract Infrastruktur auf Anwendungsebene und kompromittierte nicht das Cardano Netzwerk selbst.
Wie der StableSwap Validator ausgenutzt wurde
Die Schwachstelle befand sich im stableFnPoolT2t Validator von Splash, der den ADA/OADA StableSwap Pool mit zwei Assets betrieb.
Der Validator berechnete handelbare Reserven, indem er angesammelte Protokollgebühren vom Gesamtbestand des Pools abzog. Er prüfte jedoch nicht, ob die resultierenden Reserven positiv blieben. Außerdem fehlte eine ausreichende Obergrenze für Anstiege der Protokollgebühren, und die erwartete Tauschrichtung, bei der ein Asset in den Pool eintritt, während ein anderes den Pool verlässt, wurde nicht erzwungen.
Der Angreifer nutzte diese fehlenden Kontrollen in zwei Transaktionen aus.
In der ersten Transaktion, ausgeführt um 00:47:36 UTC, hinterlegte der Angreifer 9,870 ADA und eine minimale Menge OADA. Fast die gesamte ADA Einzahlung wurde als Protokollgebühren verbucht, sodass nur ein Lovelace zur handelbaren ADA Reserve des Pools hinzugefügt wurde.
Fünfundvierzig Sekunden später drückte eine zweite Transaktion die berechnete handelbare ADA Reserve unter Null. Da die StableSwap Invariante mit einer negativen Reserve ausgewertet wurde, akzeptierte der Validator eine Transaktion, die sowohl ADA als auch OADA aus dem Pool entfernte.
Das LP Token Angebot blieb unverändert, es wurden während des Exploits keine LP Tokens gemintet oder verbrannt.
Splash sagte, dass eine von zwei zusätzlichen Schutzmaßnahmen den Angriff gestoppt hätte: die Anforderung, dass handelbare Reserven positiv bleiben, oder die Durchsetzung einer Obergrenze für Änderungen an den angesammelten Protokollgebühren.
Der Bericht stellt außerdem fest, dass der ausgeführte Swap Zweig dem zuvor auditierten Code entsprach. Das Audit 2024 identifizierte die fehlenden Prüfungen zu Protokollgebühren, positiven Reserven und Tauschrichtung, die im Angriff ausgenutzt wurden, nicht.
Warum der Pool für OADA kritisch war
OADA ist ein an ADA gekoppeltes synthetisches Asset, entwickelt von Optim Finance. Nutzer können OADA prägen, indem sie ADA einzahlen, aber das System bietet keinen direkten Mechanismus, um OADA wieder in ADA einzulösen.
Stattdessen steigen Nutzer normalerweise über den ADA/OADA StableSwap Pool auf Splash aus. Der Pool unterstützte auch die Algorithmic Market Operation von Optim, die Liquidität steuerte, um OADA nahe an seiner ADA Kopplung zu halten.
Der offizielle Vorfallsbericht führt den Exploit auf den Splash Validator zurück. Er identifiziert keine Schwachstelle in Optims AMO und beschreibt den Vorfall nicht als Optim Contract Hack.
Das Leeren des Splash Pools beseitigte OADAs primäre Ausstiegsroute und den Markt, der zur Stützung seiner Kopplung diente.
Der Angreifer verkaufte das entfernte OADA anschließend über einen Minswap V2 OADA/FLDT Pool. Der Swap erzeugte etwa 563,073 FLDT, die später in etwa 115,323 ADA umgewandelt wurden.
Optim berichtete, dass der Angreifer auch OADA Liquidität aus anderen Handelsplätzen entfernte. Diese Protokolle wurden nicht durch denselben Validator Fehler kompromittiert. Ihre Märkte wurden in Mitleidenschaft gezogen, nachdem der Hauptpool auf Splash bereits geleert worden war.
Wie es weitergeht
Optim teilte mit, dass sein Protokoll pausiert wurde und sämtliche verfügbare Liquidität entfernt wurde. Es wies alle, die Liquidität für OADA oder den Optim Governance Token O bereitstellen, an, diese umgehend abzuziehen, und warnte Nutzer davor, neue OADA Liquiditätspositionen zu erstellen.
Optim hat nicht klargestellt, ob die Pause jedes Produkt und Modul umfasst oder nur Vorgänge mit Bezug zu OADA.
Splash hat den betroffenen StableSwap Code als verwundbar markiert und verfolgt Mittel, die an Adressen gesendet wurden, die mit Einzahlungssystemen von Börsen verbunden sind. Das Team sagte, es plane, KuCoin und Gate.io mit Transaktionsinformationen zu kontaktieren.
Splash lud den Angreifer außerdem ein, die Mittel über eine mögliche White Hat Lösung mit Belohnung und ohne weitere Eskalation zurückzugeben.
Es wurden öffentlich keine Rückflüsse von Mitteln bestätigt. Weder Splash noch Optim haben ein Erstattungsprogramm, einen Zeitplan für die Wiederherstellung oder eine Veröffentlichung eines behobenen Validators angekündigt.