DeFi segurança eventos novamente levantam ondas, GMX urgentemente se desvincula
DeFi novamente apresenta vulnerabilidades de segurança! A agência de segurança blockchain PeckShield revelou que o contrato inteligente "caldeirão" (Cauldron) do protocolo de empréstimo Abracadabra/Spell foi atacado, resultando no roubo de 6260 ETH (cerca de 13 milhões de dólares).
Vale ressaltar que este incidente afetou a famosa exchange descentralizada GMX, pois o contrato da Abracadabra estava conectado ao pool de liquidez do GMX V2.
A equipe do GMX rapidamente emitiu um comunicado para se distanciar, afirmando que seus contratos são absolutamente seguros! E explicou que o problema existe apenas no design do contrato da Abracadabra, não tendo relação com o protocolo subjacente do GMX.
Atualmente, a equipe da Abracadabra está trabalhando com especialistas de segurança externos para investigar a origem da vulnerabilidade, sendo este o segundo ataque que o protocolo sofreu este ano; em janeiro, seu stablecoin MIM já havia perdido mais de 649 mil dólares devido a uma falha de contrato.
O pesquisador de segurança Weilin Li analisou o fluxo do ataque e revelou a estratégia de "flash loan em sete etapas" utilizada pelos hackers. Os atacantes primeiro executaram 7 operações em uma única transação, das quais 5 foram empréstimos do stablecoin MIM, acumulando rapidamente dívidas.
Como o contrato não verificou a taxa de colateral em tempo real após cada empréstimo, a proporção de dívida dos atacantes rapidamente ultrapassou o limite de segurança. Em seguida, os atacantes invocaram um contrato malicioso, acionando sua liquidação durante uma breve janela em que o flash loan ainda não havia sido pago.
Simplificando, os atacantes primeiro tomaram emprestado o stablecoin MIM para aumentar a dívida e, em seguida, acionaram o mecanismo de liquidação enquanto estavam em estado de flash loan, momento em que o sistema não conseguia detectar a insuficiência de colateral. Mais surpreendente ainda, a funcionalidade de cálculo de pagamento do contrato foi executada apenas após a conclusão de todas as operações, o que deu aos atacantes uma oportunidade!
Este incidente nos lembra novamente que, para evitar ataques de arbitragem semelhantes, os protocolos DeFi devem projetar rigorosamente a lógica de controle de risco em tempo real. Além disso, a segurança de contratos inteligentes não depende apenas do código em si, mas também da definição razoável dos limites das ações financeiras.
Eventos como este afetam sua confiança no DeFi? Como você equilibra considerações de rendimento e segurança no uso de protocolos DeFi?
#DeFi安全 #GMX #Abracadabra #闪电贷攻击