Nhiều giao thức tài chính phi tập trung đã gặp phải một đòn bất ngờ khi những kẻ tấn công khai thác lỗ hổng Vyper, dẫn đến việc đánh cắp hơn 24 triệu đô la tiền điện tử vào Chủ nhật.
Một số dự án tài chính phi tập trung đã phải đối mặt với những tổn thất đáng kể khi những kẻ tấn công lợi dụng lỗ hổng trong các nhóm thanh khoản trên Curve, một nền tảng tạo lập thị trường tự động nổi tiếng.
Lỗ hổng được liên kết với Vyper, ngôn ngữ lập trình của bên thứ ba cho các hợp đồng thông minh Ethereum. Đường congxác nhận qua Twitter rằng các nhóm thanh khoản không sử dụng ngôn ngữ này vẫn không bị ảnh hưởng.
Nhóm thanh khoản, là hợp đồng thông minh nắm giữ mã thông báo và cung cấp thanh khoản cho thị trường tiền điện tử mà không cần trung gian, tỏ ra dễ bị tấn công. Một lỗ hổng nhỏ trong các nhóm này dẫn đến tổn thất đáng kể.
Hàng triệu đường cong DAO (CRV ) và khoảng 14 triệu đô la trong ether bọc (WETH) đã bị đánh cắp từ nhóm CRV/ETH trên Curve Finance. Một nhiệm vụ giải cứu mũ trắng đã cố gắng bảo vệ số tiền nhưng không thể ngăn chặn hành vi trộm cắp.
Một số sàn giao dịch, đặc biệt là Upbit, đã thông báo rằngdo cuộc tấn công , CRV biến động cao. Do đó, các dịch vụ gửi và rút tiền của Curve (CRV) đã tạm thời bị đình chỉ.
Curve Finance bị lỗ hổng ảnh hưởng đến nhiều nhóm do lỗi trong các phiên bản trước của ngôn ngữ lập trình Vyper.
Trước sự cố này, số mã thông báo trị giá 26 triệu đô la đã được chuyển từ các nhóm nhà máy Curve khác nhau, ảnh hưởng đến các dự án như JPEG'd, Metronome và Alchemix. Tổng tài sản chảy ra liên quan đến các vi phạm an ninh này đã vượt qua 41 triệu đô la.
Bất chấp những tổn thất, Curve's Discord đã thông báo rằng tất cả các nhóm bị ảnh hưởng đã bị khai thác hoặc được cứu bởi một hacker mũ trắng, đồng thời trấn an người dùng về sự an toàn của các nhóm còn lại.
Ban đầu, Curve mô tả lỗ hổng bảo mật là một "sự vào lại" tấn công, nhưng sau đó làm rõ rằng ấn tượng ban đầu của nó là không chính xác. Các cuộc tấn công vào lại cho phép kẻ tấn công khai thác các hợp đồng thông minh và thao túng các phép tính số dư.
siêu nhân,trên Twitter , cho rằng sự cố là do trình biên dịch của nó, trình biên dịch này không thể biên dịch đúng mã do các nhà phát triển viết, ngăn cản các bộ bảo vệ vào lại hoạt động như dự định.
CẬP NHẬT: PeckShield cóbáo cáo rằng hacker đã trả lại 2.879 ETH trị giá khoảng 5,4 triệu đô la chođịa chỉ triển khai giao thức .