
Коли мільйони доларів у криптоактивах викрадаються з протоколу децентралізованих фінансів, часто виникають складні запитання — і експлойт протоколу Drift на 285 мільйонів доларів у середу не є винятком.
Проєкт на базі Solana опинився в центрі уваги, оскільки дослідники та експерти ретельно вивчають його дизайн, ставлячи під сумнів, чи могли певні особливості дизайну або процедури запобігти здійсненню одного з найприбутковіших DeFi-атак за останній час.
У дописі на X Drift повідомив, що зловмисник отримав несанкціонований доступ до їхньої платформи за допомогою "новаторської атаки", яка надала адміністративні повноваження над так званою радою безпеки Drift. Вони додали, що атака, ймовірно, включала певний ступінь "витонченого соціального інжинірингу".
Пограбування, яке є одним з найбільших в історії DeFi за останній час, ґрунтувалося на впровадженні підробленого цифрового активу на децентралізованій біржі та зміні лімітів виведення коштів на платформі. Після роздування вартості зловмисного токена, зловмисник отримав можливість швидко виводити реальну ліквідність з Drift, зловживаючи механізмами запозичень.
Є ознаки, що цей експлойт пов'язаний з Корейською Народно-Демократичною Республікою, повідомила блокчейн-розвідувальна фірма Elliptic у звіті в четвер. Вони вказали на поведінку зловмисника в блокчейні, методи відмивання коштів та індикатори на рівні мережі.
Оскільки депозити користувачів постраждали — і протокол заморожено як запобіжний захід — спостерігачі також зосереджуються на ключовому елементі дизайну Drift: мультипідписному гаманці, де підписи, створені двома приватними ключами, дозволили зловмиснику отримати широкі повноваження.
Мультипідписні гаманці представляють точку централізації для багатьох DeFi-проєктів, і інцидент викриває неприємну реальність того, що аудити смартконтрактів можуть запобігти лише обмеженій шкоді, за словами операційного директора SVRN та експерта з блокчейн-безпеки Девіда Шведа.
Він розповів Decrypt, що Drift став останнім прикладом того, як послуги, що прагнуть замінити фінансових посередників кодом, часто покладаються на невеликі команди та точки централізації, такі як мультипідписні гаманці, які створюють кібербезпекові ризики.
"Сьогодні всі інженери зосереджені на технологічному аспекті безпеки, вони не зосереджуються на людях у процесі", — сказав він. "Тож так, протокол децентралізований, але його управління централізоване серед п'яти осіб".
Швед порівняв збій у безпеці Drift з одним з найвідоміших DeFi-зламів, коли у 2022 році хакери, пов'язані з Північною Кореєю, викрали цифрові активи на суму понад 625 мільйонів доларів. Вони націлилися на Ronin, сайдчейн Ethereum, розроблений для популярної NFT-гри Axie Infinity. Атака ґрунтувалася на отриманні доступу до п'яти приватних ключів, за даними блокчейн-безпекової фірми Chainalysis.
Хоча блокчейн-аналітики бачать сліди національної держави, інші стверджують, що точність атаки свідчить про більш глибоке знання протоколу. Швед сумнівався, що хакери, пов'язані з Північною Кореєю, були причетні до зламу Drift, тому що складається враження, що зловмисник, можливо, інсайдер, "знав, на кого націлитися".
Спостерігачі припускали, що "таймлок" міг би запобігти такому швидкому здійсненню експлойту. Ця функція смартконтракту обмежує виконання транзакцій або доступ до коштів до досягнення певного майбутнього часу, потенційно надаючи команді Drift вікно для втручання.
"Таймлоки корисні для отримання часу на реагування на таку атаку, і допомогли б тут — але це не є основною причиною", — сказав Штефан Байєр, керуючий партнер Oak Security, виданню Decrypt. "Найбільша проблема полягала в тому, що — знову ж таки — був скомпрометований привілейований ключ".
Проте, Ден Хунфей, засновник і голова Neo Blockchain, стверджував, що протоколи, такі як Drift, які зберігають мільйони доларів у коштах, не повинні бути миттєво виведені.
У дописі на X він зазначив, що таймлоки, прив'язані до критичних дій, таких як лістинг високоризикових активів, повинні бути впроваджені, щоб "запобігти завершенню зловмисником усього ланцюга експлойту за лічені секунди".
Цю думку повторив Ор Дадош, засновник постачальника інфраструктури криптобезпеки Venn Network. Він також вказав на автоматичні вимикачі, які дозволяють проєктам миттєво призупиняти операції, якщо порушені порогові значення аномальної швидкості або обсягу відтоку.
Кілька експертів з безпеки вважали, що Drift не буде останнім DeFi-проєктом, що постраждає від подібного експлойту, який стався у середу. Вони зазначили, що зловмисники все частіше звертаються до ШІ, використовуючи алгоритми для всебічного розуміння своєї наступної цілі.
"Ми досягли рівня, коли зловмисник може підробити голос вашої матері під час телефонного дзвінка", — сказав Дадош виданню Decrypt. "Ми живемо в нову епоху, коли фінансові атаки можуть виникати в таких місцях і форматах, які ми не могли собі уявити навіть рік тому".