В начале апреля произошёл один из крупнейших взломов недавно начавшегося года - пострадал Drift Protocol (DeFi-платформа на Solana)
По разным оценкам ущерб составил от ~280 млн до почти 500 млн $
😀 Как это произошло
Это был не классический «смарт-контракт баг», которые случаются постоянно
Атака была гораздо сложнее и опаснее:
📌 злоумышленники заранее внедрялись в экосистему
📌 использовали социальную инженерию
📌 создали фейковый токен, который выглядел как ликвидный актив
📌 искусственно «разогнали» его цену
📌 протокол принял его как обеспечение
После этого начался быстрый вывод средств и в последующем стаканка всех возможных монет
Фактически взлом произошел через экономику протокола. И его можно выделить как новый тип атак, при котором они происходят не за счет багов в коде, а атаки на механику и доверие
😀 Что было дальше
Самое интересное произошло после взлома:
➡️ около 230 млн $ в USDC прогнали через инфраструктуру Circle (CCTP)
➡️ средства перевели из Solana в Ethereum
➡️ на всё ушло несколько часов
И при всем при этом этом средства не были заморожены
📖 Иски против Circle
После этого на Circle подали class-action иск
Основные претензии:
☝️ компания могла заморозить средства
☝️ но не сделала этого
☝️ и тем самым позволила злоумышленникам вывести деньги
💐 Главный конфликт
Сейчас идёт спор, который может стать прецедентом для всей индустрии:
С одной стороны:
Circle - централизованный эмитент USDC и теоретически может вмешиваться
С другой:
если они начинают замораживать средства
☝️ это убивает нейтральность инфраструктуры
☝️ и ставит под угрозу весь DeFi
История с Drift - это уже не просто взлом
А целый сигнал для нас:
🟢 DeFi уязвим не только технически, но и через социальную инженерию
🟢 Стейблкоины остаются централизованной точкой контроля
🟢 Границы ответственности в крипте теперь будут определяться через суды
🍃 Devsprout - Подписаться
