Как у пользователей Aave украли $177 млн
На днях произошёл инцидент, в ходе которого мошенники смогли извлечь из DeFi более $100 млн, скомпрометировав лишь 1 механизм проверки сообщений
👂 Как развивались события
🌴Мошенники получили доступ к конкретному механизму верификации сообщений LayerZero
🌴Отправили поддельное сообщение о выпуске необеспеченных 116,500 $rsETH (LRT KelpDAO) и сами же его подтвердили
🌴Получив 18% от общего предложения $rsETH ($292 млн), мошенники использовали их в качестве залога на Aave и заняли $WETH и $wstETH на $177 млн
🌴Далее последовал отмыв украденных средств через миксеры и ThorChain
👍 Кто виноват?
Мост L0 и другие архитектуры работали исправно. Проблема в том, что KelpDAO использовали базовую конфигурацию с одним верификатором сообщений, в то время как крупные протоколы обычно используют 2 и более, чтобы усложнить возможный взлом
В итоге получилась ситуация, где один элемент стал точкой отказа для всей системы. Вопрос, как протокол с TVL более $1 млрд допустил такую структуру, остаётся открытым
🖐️ Последствия
🎋После взлома пользователи Aave вывели более $10 млрд
🎋Стейкеры $WETH в модуле безопасности Aave понесли убытки, так как в протоколе образовался непокрытый долг в $177 млн
🎋Держатели $rsETH в убытке из-за отвязки цены от $ETH. Сильнее всего пострадал $rsETH в L2 сетях из-за недостатка обеспечения в основной сети
🎋Также пострадали и другие протоколы, использовавшие $rsETH
🐦🔥А самое главное, это подрыв доверия к DeFi, в частности к Aave, KelpDAO, L0 и другим протоколам
🔥 — Доходность DeFi соответствует рискам
🐳 — Риск не оправдан доходностью
Telegram | Чат | W3E Прокси
Post #1588
4.29K

- 🐳 55
- 🔥 5
- ❤ 4
- 🏆 1