Lien Finance သည် Bond token logic bug နှင့်ဆက်စပ်နေသော $542K အမြတ်ထုတ်မှုဖြင့် ထိမှန်သည်။

Lien Finance သည် ပံ့ပိုးမထားသောပိုင်ဆိုင်မှုများကို mint လုပ်ပြီး protocol မှ ငွေဖြစ်လွယ်မှုကို ထုတ်ယူရန်အတွက် ၎င်း၏နှောင်ကြိုးတိုကင်ဂျစ်တွင် ချို့ယွင်းချက်တစ်ခုအား အသုံးချပြီးနောက် USDC တွင် $542,000 ဆုံးရှုံးခဲ့သည်။
အနှစ်ချုပ်
- တိုက်ခိုက်သူများသည် ၎င်း၏နှောင်ကြိုးတိုကင်လဲလှယ်မှုယုတ္တိတွင် ချို့ယွင်းချက်တစ်ခုအား အသုံးချပြီးနောက် Lien Finance သည် USDC တွင် $542,000 ဆုံးရှုံးခဲ့သည်။
- လုံခြုံရေး သုတေသီများက အမြတ်ထုတ်မှုသည် ပံ့ပိုးမထားသော ငွေချေးစာချုပ် တိုကင်များကို ပရိုတိုကောမှ အမှန်တကယ် ငွေဖြစ်လွယ်မှုအတွက် လဲလှယ်နိုင်သည်ဟု ဆိုသည်။
- သုတေသီများသည် protocol စျေးနှုန်းနှင့် validation logic တွင် အားနည်းချက်များကို ဆက်လက်စစ်ဆေးနေသောကြောင့် ယခုလတွင် DeFi exploits အများအပြားကို ထပ်လောင်းဖော်ပြပါသည်။
Blockchain လုံခြုံရေးကုမ္ပဏီ SlowMist က အမြတ်ထုတ်မှုသည် USDC အတွက် မလဲလှယ်မီ ဆက်စပ်ထည့်သွင်းထားသော ငွေချေးစာချုပ်များကို မဖျက်ဆီးဘဲ တိုက်ခိုက်သူအား ငွေချေးစာချုပ် တိုကင်များ ဖန်တီးနိုင်စေသည့် Lien Finance ၏ ငွေချေးစာချုပ်လဲလှယ်မှု ယန္တရားကို ပစ်မှတ်ထားသည်ဟု ဆိုသည်။ ကုမ္ပဏီသည် ဆုံးရှုံးမှု 542,144.63 USDC နီးပါး ခန့်မှန်းထားပြီး တိုက်ခိုက်သူ ပိုက်ဆံအိတ်ကို 0x0d7d…1808a အဖြစ် သတ်မှတ်ခဲ့သည်။
SlowMist အရ၊ အားနည်းချက်သည် BondMakerCollateralizedEth စာချုပ်၏ exchangeEquivalentBonds လုပ်ဆောင်ချက်တွင် တည်ရှိပါသည်။ ၎င်း၏ ခွဲခြမ်းစိတ်ဖြာချက်သည် လဲလှယ်မှုအတွင်း ငွေချေးစာချုပ်အဖွဲ့များ၏ ခိုင်မာမှုကို ကောင်းစွာစစ်ဆေးရန် ပျက်ကွက်ခဲ့သည်ဟု ၎င်း၏သုံးသပ်ချက်တွင် ဖော်ပြထားသည်။ ငွေချေးစာချုပ် ID တိုင်းသည် လိုအပ်သော အကြိမ်အရေအတွက် ပေါ်လာခြင်းရှိမရှိ စစ်ဆေးမည့်အစား စာချုပ်တွင် ခြွင်းချက်ထည့်သွင်းမှု စုစုပေါင်းအရေအတွက်ကိုသာ ရေတွက်ပါသည်။ အထွက်အုပ်စုရှိ ခြွင်းချက်နှောင်ကြိုး ID ကို ထပ်ခါတလဲလဲ အသုံးပြုခြင်းဖြင့်၊ တိုက်ခိုက်သူသည် ထည့်သွင်းမှုမှ အခြားလိုအပ်သော ဘွန်းကို ချန်လှပ်ထားစဉ်တွင်၊ တိုက်ခိုက်သူသည် တရားဝင်သော ယုတ္တိဗေဒကို ကျေနပ်စေသည်။
SlowMist က အဆိုပါ ချို့ယွင်းချက်သည် တိုက်ခိုက်သူအား ကိုက်ညီသည့် အပေါင်ပစ္စည်းကို စားသုံးခြင်းမရှိသော်လည်း တရားဝင်ပုံပေါ်သည့် BondTokens အသစ်များကို ရေးသွင်းနိုင်စေခဲ့ကြောင်း SlowMist မှ ပြောကြားခဲ့သည်။ ထို့နောက် အသစ်ဖန်တီးထားသော ပိုင်ဆိုင်မှုများကို USDC အတွက် ကြိုတင်ခွင့်ပြုထားသော အဆုံးမှတ် သုံးခုဖြင့် လဲလှယ်ခဲ့ပြီး ရလဒ်အနေဖြင့် သားကောင်လိပ်စာ 0xa961684a3a654fb2cca8f8991226c0cefc514d80 မှ 542,144.63 USDC ခန့်ကို ရုပ်သိမ်းခဲ့သည်။
လုံခြုံရေးကုမ္ပဏီသည် ထိခိုက်သည့်စာချုပ်များကို 0xda6fc5625e617bb92f5359921d43321cebc6bef0 နှင့် 0x843225cf6e663e4454732d6b551a737ac7b47de0 အဖြစ် သတ်မှတ်ခဲ့သည်။
စိစစ်မှုအောက်တွင် ခွင့်ပြုချက်မဲ့ ငွေချေးစာချုပ်များ မှတ်ပုံတင်ခြင်းနှင့် စျေးနှုန်းယုတ္တိဗေဒ
နောက်ပိုင်းတွင် သုတေသီ exvulsec မှ ချဲ့ထွင်ထားသော DefimonAlerts မှ သီးခြားခွဲခြမ်းစိတ်ဖြာမှုတွင် အဖြစ်အပျက်အား Lien Finance ၏ အရောင်းကောင်တာ ငွေချေးစာချုပ်များအတွင်း စျေးနှုန်းအားနည်းချက်များနှင့် ခွင့်ပြုချက်မဲ့ ငွေချေးစာချုပ်များ မှတ်ပုံတင်ခြင်းကို ပေါင်းစပ်ထားသည့် ပရိုတိုကော ယုတ္တိပျက်ကွက်မှုအဖြစ် ဖော်ပြခဲ့သည်။
ထိုသုံးသပ်ချက်များအရ၊ တိုက်ခိုက်သူသည် BondMakerCollateralizedEth စာချုပ်မှတစ်ဆင့် ငွေချေးစာချုပ်အဖွဲ့အသစ်တစ်ခုကို စာရင်းမသွင်းမီတွင် တိုက်ခိုက်သူသည် ကြိုးကိုင်မှုစာချုပ်ကို ဦးစွာအသုံးပြုခဲ့သည်။ မှတ်ပုံတင်ခြင်းလုပ်ငန်းစဉ်သည် အုပ်ချုပ်မှုခွင့်ပြုချက်မလိုအပ်သောကြောင့် တိုက်ခိုက်သူသည် အန္တရာယ်ရှိသောပေးချေမှုလုပ်ဆောင်မှုဝန်းကျင်တွင် တည်ဆောက်ထားသော ငွေချေးစာချုပ်အဖွဲ့တစ်ခုကို မိတ်ဆက်နိုင်သည်ဟု သတင်းရရှိပါသည်။
ထို့နောက် ဖန်တီးထားသော ငွေချေးစာချုပ် တိုကင်များကို Lien Finance ၏ GeneralizedDotc OTC ရေကူးကန်များသို့ လွှဲပြောင်းပေးခဲ့သည်ဟု အစီရင်ခံစာတွင် ဖော်ပြထားသည်။ ၎င်းသည် ပရိုတိုကော၏ အတွင်းပိုင်း _calcRateBondToErc20 လုပ်ဆောင်ချက်ကို ညွှန်ပြပြီး ၎င်းတို့သည် ၎င်းတို့၏ စစ်မှန်သော အပေါင်ပစ္စည်းကို ပံ့ပိုးပေးခြင်း မရှိသော်လည်း အသစ်ဖန်တီးထားသော ငွေချေးစာချုပ်များအတွက် အလွန်အကျွံတန်ဖိုး သတ်မှတ်ပေးထားပုံရသည်။
ရလဒ်အနေဖြင့်၊ တိုက်ခိုက်သူသည် ပရိုတိုကော၏ အစုအဝေးများတွင် တည်ရှိနေသော စစ်မှန်သော USDC ငွေဖြစ်လွယ်မှုအတွက် ထိရောက်စွာ ပံ့ပိုးမထားသော ဖွဲ့စည်းတည်ဆောက်ထားသော ထုတ်ကုန်များအဖြစ် သုတေသီများက ဖော်ပြထားသည့်အရာကို ဖလှယ်ခဲ့သည်။ အဓိက သက်ရောက်မှုရှိသော ငွေဖြစ်လွယ်မှုအစုမှာ 0x656e…9ef18 တွင် GeneralizedDotc စာချုပ်ဖြစ်ပြီး တိုက်ခိုက်သူပိုက်ဆံအိတ်သည် ပင်မ exploit အရောင်းအ၀ယ်မှတစ်ဆင့် ရရှိသောငွေများကို လက်ခံရရှိခဲ့သည်။
အမြတ်ထုတ်မှုကို ဆန်းစစ်သည့် သုတေသီများက ၎င်းအား ပြန်လည်ဝင်ရောက်ခြင်း သို့မဟုတ် ဝင်ရောက်ထိန်းချုပ်မှု ရှောင်ကွင်းခြင်းကဲ့သို့သော သမားရိုးကျ စမတ်စာချုပ် အမြတ်ထုတ်ခြင်းထက် ပရိုတိုကောစျေးနှုန်းနှင့် တရားဝင်မှု ပျက်ကွက်မှုအဖြစ် ဖော်ပြခဲ့သည်။ ထုတ်ပြန်ထားသော ခွဲခြမ်းစိတ်ဖြာမှုအရ၊ တိုက်ခိုက်မှုသည် OTC လဲလှယ်မှုများအတွက် အရည်အချင်းမပြည့်မီမီတွင် စီးပွားရေးတန်ဖိုး လုံလောက်စွာအတည်ပြုနိုင်ခြင်းမရှိသေးသော ပေါင်းစပ်ငွေကြေးဆိုင်ရာကိရိယာများကို မိတ်ဆက်ခြင်းအပေါ် မှီခိုနေရပါသည်။
သုတေသီများသည် အဖြစ်အပျက်ကို ဧပြီလနှင့် နှိုင်းယှဉ်ခဲ့သည်။ Drift Protocol ကို exploitတိုက်ခိုက်သူများသည် ပိုင်ဆိုင်မှုအစစ်အမှန်များကို မရုပ်သိမ်းမီ ပရိုတိုကောကို ဖောင်းပွသောတန်ဖိုးများဖြင့် လက်ခံသည့် လုပ်ကြံဖန်တီးထားသော အပေါင်ပစ္စည်းကို မိတ်ဆက်ခဲ့ကြောင်း သတင်းရရှိပါသည်။ အမှုနှစ်ခုသည် အကောင်အထည်ဖော်ရာတွင် ကွဲပြားသော်လည်း cryptographic protection များကို ချိုးဖောက်မည့်အစား တန်ဖိုးဖြတ်ခြင်းဆိုင်ရာ ယုတ္တိဗေဒကို အသုံးချခြင်း၏ အလားတူပုံစံကို မျှဝေထားကြောင်း ၎င်းတို့က မှတ်ချက်ပြုခဲ့သည်။
နောက်ဆုံးဖြစ်ရပ်သည် DeFi exploits အများအပြားကို ပေါင်းထည့်သည်။
Lien Finance exploit သည် ဗဟိုချုပ်ကိုင်မှုလျှော့ချထားသော ဘဏ္ဍာရေးလုံခြုံရေးဆိုင်ရာ ဖြစ်ရပ်များအတွက် အသက်ဝင်သည့်ကာလအတွင်း လာပါသည်။
မနေ့ကပဲ၊ အွန်လိုင်းကွင်းဆက်ခွဲခြမ်းစိတ်ဖြာမှုပလက်ဖောင်း Lookonchain ဇူလိုင် ၂၃ တွင် ဖော်ပြထားသည်။ ဟက်ကာများနေ့အဖြစ် သီးခြားအမြတ်ထုတ်မှုများကြောင့် ပေါင်း ၃၅.၅၅ သန်းခန့် ဆုံးရှုံးမှုဖြစ်ပေါ်ခဲ့သည်။ အဆိုပါဖြစ်ရပ်များတွင် AFX Trade ၏တံတားအခြေခံအဆောက်အအုံဆိုင်ရာဒေါ်လာ 24.15 သန်းအမြတ်ထုတ်မှု၊ Verus Ethereum တံတားပေါ်တွင်ဒေါ်လာ 7.54 သန်းတိုက်ခိုက်မှုနှင့် B² Network ကိုထိခိုက်စေသောသီးခြားဒေါ်လာ 3.86 သန်းအမြတ်ထုတ်မှုတို့ပါဝင်သည်။
AFX ဖြစ်ရပ်တွင်၊ blockchain လုံခြုံရေးကုမ္ပဏီ Blockaid က တိုက်ခိုက်သူများသည် Arbitrum ၏ဇာတိတံတားမဟုတ်ပဲ ပရိုတိုကောကလုပ်ဆောင်သော အခြေခံအဆောက်အအုံမှ USDC တွင် $24.15 သန်းခန့် ထုတ်ယူသွားကြောင်း ပြောကြားခဲ့သည်။ Offchain Labs သည် Arbitrum ၏ core တံတားအား အပေးအယူမခံရကြောင်း သီးခြားအတည်ပြုခဲ့ပြီး ဖြစ်ရပ်တွင် ပြင်ပအဖွဲ့အစည်းဆိုင်ရာ အခြေခံအဆောက်အအုံများပါ၀င်သည်ဟု ဆိုသည်။
ဤအတောအတွင်း Blockaid သည်လည်း၎င်းကိုချိတ်ဆက်ခဲ့သည်။ နောက်ဆုံးပေါ် True Ethereum တံတားကို အသုံးချပါ။ တူညီသောတံတားစာချုပ်၊ အဝင်လမ်းကြောင်းနှင့် ပရောဂျက်၏ မေလချိုးဖောက်မှုတွင် ပါဝင်သည့် ထင်ရှားသော ချို့ယွင်းချက်အတန်း။ ဇူလိုင်လ တိုက်ခိုက်မှုသည် တံတား၏ တင်သွင်းမှု လုပ်ငန်းစဉ်မှတစ်ဆင့် ကျောထောက်မထားသော Ethereum-ဘက်ခြမ်း ပေးချေမှုများကို ထုတ်ပေးခဲ့ကြောင်း ကုမ္ပဏီက ပြောကြားသော်လည်း နည်းပညာဆိုင်ရာ ရှင်းလင်းချက်အပြည့်အစုံကို ထုတ်ပြန်ခြင်းမရှိသေးပေ။
ယခုလအစောပိုင်းတွင် Lazy Summer Protocol သည် ရှယ်ယာစျေးနှုန်း ခြယ်လှယ်တိုက်ခိုက်မှုတစ်ခုတွင် ဒေါ်လာ 6.04 သန်းခန့် ဆုံးရှုံးခဲ့ပြီး Hedera ရှိ Bonzo Finance သည် oracle နှင့် ဆက်နွှယ်သော အမြတ်ထုတ်မှုများကြောင့် ဒေါ်လာ 9 သန်းခန့် ဆုံးရှုံးခဲ့ကြောင်း ဖော်ပြခဲ့သည်။ Allbridge Core သည် အကြမ်းဖျင်းအားဖြင့် $1.65 သန်းနီးပါးကုန်သွားသည့် flash-loan-driven stability pool attack ကိုခံစားခဲ့ရပြီး Polychain-backed Cascade သည် ဇူလိုင်လအတွင်း အခြားသော exploit တွင် $1.34 million ခန့်ဆုံးရှုံးခဲ့သည်။
ဗဟိုချုပ်ကိုင်မှုလျှော့ချထားသောဘဏ္ဍာရေးတိုက်ခိုက်မှုများကိုခြေရာခံသည့်သုတေသီများသည် 2026 ခုနှစ်၏ပထမခုနစ်လအတွင်း $ 630 သန်းထက်မပိုသောဆုံးရှုံးမှုကိုခန့်မှန်းထားသည်။ ၎င်းတို့၏ဒေတာများသည် oracle ခြယ်လှယ်မှု၊ စျေးနှုန်းချို့ယွင်းချက်များ၊ အပေးအယူခံရသောအထောက်အထားများနှင့်တံတားအတည်ပြုခြင်းအားနည်းချက်များကိုယခုနှစ်အတွင်းမှတ်တမ်းတင်ထားသောအသုံးအများဆုံးတိုက်ခိုက်မှု vector များကြားတွင်ဖော်ပြသည်။
BondMaker ဗိသုကာလက်ရာသည် ယခင်က လုံခြုံရေးပြဿနာများနှင့် ရင်ဆိုင်ခဲ့ရသည်။
နှစ်ရှည်လများ Ethereum developer များအတွက်၊ နောက်ဆုံးပေါ် exploit သည် ယခင်က လုံခြုံရေးအာရုံစိုက်မှုကို ဆွဲဆောင်ထားသည့် ဗိသုကာတစ်ခုအား ပြန်လည်ကြည့်ရှုသည်။
2020 ခုနှစ် စက်တင်ဘာလတွင်၊ လုံခြုံရေးသုတေသီ Samczsun ဦးဆောင်သော ဦးထုပ်ဖြူအဖွဲ့သည် Lien Finance ၏ မူရင်း BondMaker စနစ်တွင် ချို့ယွင်းချက်တစ်ခုကို ရှာဖွေတွေ့ရှိပြီးနောက် အကြမ်းအားဖြင့် $10 သန်းခန့် ဆုံးရှုံးမှုကို တားဆီးခဲ့သည်။
ထိုအချိန်က လုံခြုံရေးသုတေသီများက အစောပိုင်းအားနည်းချက်သည် တိုက်ခိုက်သူများအား ညီမျှခြင်းလုပ်ဆောင်ချက်ဖြင့် မှန်ကန်စွာအပေါင်ခံထားသည့်အရာများအတွက် လဲလှယ်နိုင်သည့်အလွတ်အစုအဝေးများကိုဖန်တီးနိုင်စေပြီး Ether ကို ကျောထောက်နောက်ခံမတိုက်ဆိုင်ဘဲ ထုတ်ယူနိုင်စေသည်ဟု ဆိုသည်။ ၎င်းကို အန္တရာယ်ရှိသော သရုပ်ဆောင်များက အမြတ်ထုတ်ခြင်းမပြုမီ ပြဿနာကို ကြားဖြတ်ဟန့်တားခဲ့ပြီး ပြန်လည်ရယူမှုသည် Ethereum ၏ အထင်ရှားဆုံး ပူးပေါင်းဆောင်ရွက်သော ဦးထုပ်ဖြူ ကယ်ဆယ်ရေး ကြိုးပမ်းမှုတစ်ခု ဖြစ်လာခဲ့သည်။
2020 ဖြစ်ရပ်နှင့်မတူဘဲ၊ တိုက်ခိုက်သူများသည် USDC တိုက်ရိုက်ငွေဖြစ်လွယ်မှုအစုများမှ ထုတ်ယူရန်အတွက် ငွေချေးစာချုပ်အတည်ပြုခြင်းနှင့် စျေးနှုန်းသတ်မှတ်ခြင်းဆိုင်ရာ အားနည်းချက်များကို အသုံးပြုပြီးနောက် နောက်ဆုံးအမြတ်ထုတ်မှုသည် အမှန်တကယ်ဆုံးရှုံးမှုဖြစ်စေခဲ့သည်။ ထုတ်ဝေချိန်တွင် Lien Finance မှ အသေးစိတ်နည်းပညာဆိုင်ရာ စစ်ဆေးမှုအား ထုတ်ပြန်ခြင်း သို့မဟုတ် ခိုးယူထားသော ရန်ပုံငွေများကို အေးခဲခြင်း သို့မဟုတ် ပြန်လည်ရယူခြင်းရှိမရှိကို ထုတ်ပြန်ကြေညာခြင်း မရှိပေ။
Comments are closed, but trackbacks and pingbacks are open.