Izraba v Splashu izprazni sklad Cardano ADA/OADA

Splash pravi, da je napaka v njegovem validatorju StableSwap omogočila napadalcu odstranitev približno 2,43 milijona ADA in 1,99 milijona OADA. Optim Finance je po izginotju likvidnosti OADA zaustavil svoj protokol.

By SongMarketCap

Updated:

Cardano News - Izraba v Splashu izprazni sklad Cardano ADA/OADA

Splash Protocol je objavil tehnično poročilo, ki pojasnjuje, kako je napadalec 13. septembra izpraznil sklad StableSwap ADA/OADA.

Optim Finance je nato zaustavil svoj protokol, odstranil preostalo likvidnost pod svojim nadzorom in uporabnike opozoril, da OADA prek običajne poti ni več mogoče zamenjati nazaj v ADA.

Splash je sporočil, da drugi tipi skladov niso bili prizadeti. Incident se je zgodil znotraj aplikacijske infrastrukture pametnih pogodb in ni ogrozil samega omrežja Cardano.

Kako je bil izkoriščen validator StableSwap

Ranljivost je bila v Splashovem validatorju stableFnPoolT2t, ki je poganjal sklad StableSwap ADA/OADA z dvema sredstvoma.

Validator je izračunal trgovane rezerve tako, da je od skupnega stanja sklada odštel nabrane pristojbine protokola. Vendar ni preveril, ali so tako dobljene rezerve ostale pozitivne. Manjkala je tudi zadostna zgornja meja za povečanja pristojbin protokola in ni uveljavljal pričakovane smeri zamenjave, pri kateri eno sredstvo vstopi v sklad, drugo pa izstopi.

Napadalec je izkoristil manjkajoče kontrole v dveh transakcijah.

V prvi transakciji, izvršeni ob 00:47:36 UTC, je napadalec vplačal 9,870 ADA in minimalno količino OADA. Skoraj celoten polog ADA je bil zabeležen kot pristojbina protokola, v trgovano rezervo ADA sklada pa je bil dodan le en lovelace.

Petinštirideset sekund pozneje je druga transakcija potisnila izračunano trgovano rezervo ADA pod nič. Ker je bila invarianta StableSwap ovrednotena z negativno rezervo, je validator sprejel transakcijo, ki je iz sklada odstranila tako ADA kot OADA.

Ponudba žetonov LP je ostala nespremenjena, saj med izrabo ni bilo izdanih ali uničenih žetonov LP.

Splash je navedel, da bi katera od dveh dodatnih zaščit ustavila napad: zahteva, da trgovane rezerve ostanejo pozitivne, ali uveljavitev zgornje meje sprememb nabranih pristojbin protokola.

Poročilo še navaja, da se je izvedena veja zamenjave ujemala s predhodno revidirano kodo. Revizija v letu 2024 ni prepoznala manjkajočih preverjanj pristojbin protokola, pozitivnih rezerv in smeri zamenjave, ki so bila uporabljena v napadu.

Zakaj je bil sklad ključen za OADA

OADA je sintetično sredstvo, vezano na ADA, ki ga je razvilo podjetje Optim Finance. Uporabniki lahko kovajo OADA z vplačilom ADA, vendar sistem ne omogoča neposrednega mehanizma za unovčenje OADA nazaj v ADA.

Namesto tega uporabniki običajno izstopijo prek sklada StableSwap ADA/OADA na platformi Splash. Sklad je podpiral tudi Optimov Algorithmic Market Operation, ki je upravljal likvidnost, da bi ohranil OADA blizu njegove vezi z ADA.

Uradno poročilo o incidentu pripisuje izrabo validatorju Splash. Ne navaja ranljivosti v Optimovem AMO in dogodka ne opisuje kot vdor v Optimovo pogodbo.

Ispraznitev sklada Splash je odstranila glavno izstopno pot za OADA in trg, ki je podprl njegovo vez.

Napadalec je nato prodal odstranjeni OADA prek sklada Minswap V2 OADA/FLDT. Zamenjava je ustvarila približno 563,073 FLDT, ki so bili pozneje zamenjani v približno 115,323 ADA.

Optim je poročal, da je napadalec izpraznil tudi likvidnost OADA na drugih trgovalnih prizoriščih. Ti protokoli niso bili ogroženi zaradi iste napake v validatorju. Njihovi trgi so bili prizadeti potem, ko je bil glavni sklad Splash že izpraznjen.

Kaj sledi

Optim je sporočil, da je bil njihov protokol zaustavljen in da je bila vsa razpoložljiva likvidnost odstranjena. Vsem, ki zagotavljajo likvidnost za OADA ali za upravljavski žeton Optim z oznako O, je naročil, naj jo takoj umaknejo, uporabnike pa opozoril, naj ne ustvarjajo novih likvidnostnih pozicij za OADA.

Optim ni pojasnil, ali začasna zaustavitev zajema vsak izdelek in modul ali le postopke, povezane z OADA.

Splash je prizadeto kodo StableSwap označil kot ranljivo in sledi sredstvom, poslanim na naslove, povezane s sistemi za vloge na menjalnicah. Ekipa je povedala, da namerava s podatki o transakcijah stopiti v stik s KuCoin in Gate.io.

Splash je napadalca povabil tudi k vrnitvi sredstev prek morebitne white hat rešitve z nagrado in brez nadaljnje zaostritve.

Javno ni bilo potrjeno, da so bila kakšna sredstva vrnjena. Niti Splash niti Optim nista napovedala programa povračil, časovnice okrevanja ali izdaje popravljenega validatorja.