
یک مهاجم بیش از ۲۹۰ میلیون دلار از اکوسیستم Kelp DAO در شبکههای اتریوم و آربیتروم سرقت کرده است.
پروتکلهای وامدهی مجبور شدند فوراً اقدامات حفاظتی اضطراری را برای مهار سرایت مالی ناشی از این نفوذ، که بر روی بریج متقاطع rsETH متمرکز بود، اجرا کنند.
قیمت توکن آوه (AAVE) در نتیجه این سوءاستفاده ویرانگر، تقریباً ۱۸ درصد سقوط کرده است.
بر اساس بررسیهای زنجیرهای (آنچین) که توسط شرکت تحلیل امنیتی D2 Finance ارائه شده است، این آسیبپذیری نقصی در زیرساخت اصلی LayerZero نبود.
در عوض، این سوءاستفاده به عنوان یک "باگ اعتماد همتای OApp" شناسایی شده است که ناشی از یک مصالحه شدید کلید در زنجیره مبدأ است.
مهاجم موفق شد یک قرارداد همتای Kelp DAO که به طور قانونی مستقر شده بود را به خطر بیندازد.
آدرسهای اولیه مهاجم از طریق میکسر ارز دیجیتال تورنادو کش (Tornado Cash) تامین مالی شده بودند تا ردپای خود را قبل از نفوذ محو کنند.
پس از دستیابی به ذخیره عظیم rsETH، مهاجم بلافاصله اقدام به نقد کردن نکرد.
در عوض، آنها به دنبال استفاده از داراییهای سرقت شده در بازارهای اصلی وامدهی دیفای بودند.
شرکت امنیت بلاکچین PeckShield فاش کرد که مهاجم به طور تهاجمی rsETH سرقت شده را به عنوان وثیقه برای وام گرفتن Wrapped Ethereum (WETH) واریز کرده است.
داراییهای یکپارچه مهاجم در حال حاضر از ۱۰۶,۴۰۰ اتر (ETH) فراتر رفته است که ارزش آن نزدیک به ۲۵۰ میلیون دلار است.
پاسخ اضطراری
آوه به طور رسمی توقف (فریز) تمامی بازارهای rsETH را در نسخههای V3 و V4 خود اعلام کرد و قدرت وامگیری این دارایی را سلب نمود. استانی کولچوف، بنیانگذار آوه، به سرعت به کاربران اطمینان داد که قراردادهای هوشمند اصلی آوه امن باقی ماندهاند و مورد سوءاستفاده قرار نگرفتهاند.