Сложная атака на Aevo-rebrand Ribbon Finance привела к выводу 2,7 миллиона $ из его старого контракта и переводу средств на пятнадцать отдельных адресов кошельков, некоторые из которых имеютСложная атака на Aevo-rebrand Ribbon Finance привела к выводу 2,7 миллиона $ из его старого контракта и переводу средств на пятнадцать отдельных адресов кошельков, некоторые из которых имеют

Ribbon Finance, ранее известный как Aevo, теряет 2,7 миллиона $ в результате взлома DeFi

2025/12/13 18:42

Сложная атака на Aevo-rebrand Ribbon Finance вывела 2,7 миллиона $ из старого контракта и перевела их на пятнадцать отдельных адресов кошельков, некоторые из которых уже были объединены в более крупные счета. 

По данным нескольких исследователей блокчейна на социальной платформе X, атака произошла всего через шесть дней после того, как платформа обновила свою инфраструктуру оракула и процедуры создания опционов. Они использовали смарт контракт для извлечения сотен токенов Ethereum и других цифровых активов.

В треде, объясняющем эксплойт, аналитик безопасности Web3 Лийи Чжоу сказал, что злонамеренный контракт манипулировал стеком оракула Opyn/Ribbon, злоупотребляя прокси-серверами ценовых фидов, и внедрил произвольные цены истечения для wstETH, AAVE, LINK и WBTC в общий оракул с общей временной меткой истечения. 

"Атакующий разместил крупные короткие позиции oToken против MarginPool Ribbon Finance, который использовал эти поддельные цены истечения в своем конвейере расчетов и перевел сотни WETH и wstETH, тысячи USDC и несколько WBTC на адреса кражи через транзакции redeem и redeemTo", - объяснил Чжоу.

Обновление цены оракула Ribbon Finance имело слабые места

За шесть дней до атаки команда Ribbon Finance обновила ценообразование оракула для поддержки 18 десятичных знаков для stETH, PAXG, LINK и AAVE. Однако другие активы, включая USDC, все еще имели восемь десятичных знаков, и по словам Чжоу, расхождение в десятичной точности способствовало уязвимости, которая была использована в пятницу.

По словам анонимного разработчика под именем Вейлин на X, создание самих oTokens не было незаконным, поскольку каждый базовый токен должен быть внесен в белый список, прежде чем он будет использован в качестве залога или страйк-актива, процедуру, которой атакующий следовал буквально.

Злонамеренная деятельность началась с создания плохо структурированных опционных продуктов, где один продукт состоял из колл-опциона stETH со страйком 3 800 USDC, обеспеченного WETH, со сроком истечения 12 декабря. Затем атакующий создал несколько oTokens для этих опционов, которые позже были использованы для вывода средств из протокола.

Атака включала повторные взаимодействия с прокси-админ контрактом по адресу 0x9D7b…8ae6B76. Некоторые функции, такие как transferOwnership и setImplementation, использовались для манипулирования прокси-серверами ценовых фидов через делегированные вызовы. Хакер вызвал реализацию для оракула, чтобы установить цены истечения активов с одинаковой временной меткой, вызывая события ExpiryPriceUpdated, которые подтверждали мошеннические оценки.

Манипулированные цены заставили систему распознать stETH как значительно превышающий цену страйка и сожгли 225 oTokens, что дало 22.468662541163160869 WETH. В общей сложности хакер извлек примерно 900 ETH с помощью этого метода.

Фирма по безопасности Web3 Spectre обнаружила первоначальные переводы на адрес кошелька 0x354ad…9a355e, но оттуда деньги были распределены на 14 дополнительных счетов, многие из которых содержали около 100.1 ETH каждый. Некоторые из украденных средств уже попали в то, что Чжоу назвал "TC" или пулами консолидации казначейства.

Разработчик протокола кредитования DeFi: децентрализованное приложение Opyn не было скомпрометировано 

По словам разработчика Monarch DeFi Антона Ченга, поддерживаемое Coinbase децентрализованное приложение Opyn не было скомпрометировано, как об этом ходили слухи в Crypto Twitter.

Ченг объяснил, что взлом Ribbon Finance был осуществлен с помощью обновленного кода оракула, который непреднамеренно позволял любому пользователю устанавливать цены для вновь добавленных активов. Он отметил, что атака началась с подготовительной транзакции для "подготовки сцены" путем генерации плохо структурированных oTokens с законными залоговыми и страйк-активами. Он продолжил, сказав, что поддельные токены позволили хакеру выбирать известные базовые активы, такие как AAVE, чтобы избежать привлечения внимания и пометки. 

Затем хакер настроил три "субсчета", каждый из которых вносил минимальный залог для создания всех трех опционов. Все субсчета были отмечены как тип 0, что означает, что они были полностью обеспечены залогом, но отсутствие максимального лимита выплат для каждого счета или oToken помогло преступнику выводить активы без каких-либо ограничений.

В системах Gamma от Opyn базовый актив должен соответствовать залогу для колл-опционов и страйку для путов, чтобы продавцы были полностью обеспечены залогом. Если оракул скомпрометирован, только продавцы этого конкретного продукта должны пострадать.

Однако в данном случае комбинация создания новых oToken и манипулированного оракула была достаточной для обхода этих защит.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Возможности рынка
Логотип FINANCE
FINANCE Курс (FINANCE)
$0.0002208
$0.0002208$0.0002208
-3.28%
USD
График цены FINANCE (FINANCE) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу [email protected] для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

CME Group расширяет криптодеривативы с фьючерсами на XRP и SOL с котировками по спотовым ценам

CME Group расширяет криптодеривативы с фьючерсами на XRP и SOL с котировками по спотовым ценам

CME Group запускает фьючерсы на XRP и SOL с котировками спот, расширяя доступ к криптовалютам для розничных клиентов с более длительными сроками истечения и сниженными затратами на ролловер. CME Group запустила спот
Поделиться
LiveBitcoinNews2025/12/16 11:30
Недавний рост Solana (SOL) может впечатлять, но инвесторы, нацеленные на ROI, способный изменить жизнь, смотрят в другом направлении

Недавний рост Solana (SOL) может впечатлять, но инвесторы, нацеленные на ROI, способный изменить жизнь, смотрят в другом направлении

Пост «Недавний рост Solana (SOL) может впечатлять, но инвесторы, нацеленные на изменяющий жизнь ROI, смотрят в другом направлении» появился на BitcoinEthereumNews.com. Последний рост Solana (SOL) привлек инвесторов со всего мира, но более важная история для дальновидных инвесторов заключается в том, куда направляются следующие волны доходности, способной изменить жизнь. Поскольку Экосистема Solana продолжает демонстрировать высокий уровень использования и загрузки сети, постепенно создаются условия для Mutuum Finance (MUTM). MUTM оценивается в 0,035 $ в своей быстрорастущей предпродаже. Рост цены на 14,3% — это то, что инвесторы ожидают на следующем этапе. Более 15,85 миллионов $ уже собрано, и предпродажа продолжает набирать обороты. В отличие от большинства токенов, которые используют краткосрочные волны хайпа, Mutuum Finance становится выбором, ориентированным на полезность, с большим потенциалом стоимости и, следовательно, все более привлекательным вариантом для инвесторов, ищущих больше, чем просто движение цены. Solana сохраняет прибыль около 234 $ на фоне продолжающихся спекуляций Solana (SOL) в настоящее время торгуется по цене 234,08 $, удерживая свой 24-часовой диапазон около 234,42 $ - 248,19 $, что иллюстрирует недавний тренд. Токен зафиксировал сильный семидневный рост почти на 13%, значительно превосходя большинство своих конкурентов, поскольку его поддерживают растущий объем и институциональные покупки. Сопротивление находится на уровне 250-260 $, а поддержка, по-видимому, на уровне 220-230 $, и, таким образом, это значимые уровни для потенциального прорыва или отката. Однако новая DeFi криптовалюта Mutuum Finance, по мнению рыночных наблюдателей, имеет больший потенциал роста, находясь еще на стадии предпродажи. Предпродажа Mutuum Finance Фаза 6 Mutuum Finance в настоящее время находится на 6 этапе предпродажи и предлагает токены по цене 0,035 $. Предпродажа идет очень быстро, и инвесторы уже собрали более 15,85 миллионов $. Проект также планирует создать стейблкоин, привязанный к доллару США, на блокчейн Ethereum для удобных платежей и в качестве хранителя долгосрочной стоимости. Mutuum Finance — это двусторонняя кредитная, многоцелевая DeFi платформа, которая приносит пользу как заемщикам, так и кредиторам. Она предоставляет сеть для розничных, а также...
Поделиться
BitcoinEthereumNews2025/09/18 06:23
Bank of America: Банковская индустрия США движется к многолетней фазе он-чейн развития.

Bank of America: Банковская индустрия США движется к многолетней фазе он-чейн развития.

PANews сообщил 16 декабря, ссылаясь на CoinDesk, что Bank of America заявил в понедельник в отчете, что политика в отношении криптовалюты переходит от обсуждения к реализации
Поделиться
PANews2025/12/16 10:43