Home » Атакуващите източват 5 млн. долара от Osmosis; FireStake Validator признава, че е използвал грешка в LP

Атакуващите източват 5 млн. долара от Osmosis; FireStake Validator признава, че е използвал грешка в LP

by Thomas

Атакуващите се възползваха от грешка, първоначално посочена в тема в reddit, която позволи на потребителите да спечелят 50% повече токени при добавяне и изтегляне на ликвидност в Osmosis.

На 7 юни някой публикува тема в Reddit, която по-късно беше изтрита от модератора на форума. Темата съдържаше сериозно твърдение – в мрежата на Osmosis имаше бъг, който позволяваше на доставчиците на ликвидност да печелят допълнително 50% при добавяне и изтегляне на ликвидност.

Osmosis (OSMO) е блокчейн в екосистемата Cosmos, който предлага децентрализиран обмен и портфейл.

Твърдението изглеждаше неправдоподобно, докато мрежата не беше спряна за спешна поддръжка.

Въпреки че по това време екипът на Osmosis не признаваше за експлойт, до спирането се стигна, след като няколко нападатели източиха около 5 млн. долара.

Екипът на Osmosis е идентифицирал грешката и е разработил кръпка, която се тества преди внедряване. Разработчиците все още работят по рестартирането на мрежата.

Така нападателите са успели да използват мрежата, както се вижда от активността във веригата:

Потребител на Twitter посочи в една от темите, че един от нападателите е добавил ликвидност под формата на USD Coin (USDC) и OSMO. След това атакуващият е получил в замяна токени GAMM LP, които са представлявали неговия дял в пула. Тези извършители незабавно изтеглили токените GAMM LP, като по този начин спечелили 50% повече от сумата USDC и OSMO, която била добавена като ликвидност.

След това извършителят е разменил токените OSMO за ATOM и ги е изпратил в други портфейли. Същият процес се повтаряше отново и отново – всеки път нападателят печелеше с 50% повече токени.

По-голямата част от постъпленията в OSMO бяха разменени за ATOM и прехвърлени в портфейл, който съдържа ATOM токени на стойност 9 млн. долара, се казва в нишката в Twitter. Този портфейл обаче не включва USDC токените, които нападателят е спечелил чрез експлоатиране на грешката – USDC токените не са били нито разменени, нито прехвърлени, се добавя в нишката.

Осмоза идентифицира нападателите; излиза Огнена ръка

Четирима нападатели са идентифицирани като основните извършители, които са откраднали над 95% от експлоатираната сума, според тема в Twitter от Osmosis. Двама от четиримата нападатели доброволно са се ангажирали да върнат изцяло откраднатите средства. Другите двама имат трансакции към и от централизирани борси, които са били предупредени да идентифицират извършителите и да възстановят средствата.

Само час след туита на Osmosis относно атакуващите, FireStake – валидатор в екосистемата Cosmos – излезе с туит и призна, че е използвал грешката в LP, но отбеляза, че се опитва да „оправи нещата“ и работи с екипа на Osmosis, за да върне използваните средства.

Related Posts

Leave a Comment