Kitto@kitto

暗号資産トレーディング

韓国語から翻訳

Hederaエコシステム最大の貸出プロトコル「Bonzo Lend」が、オラクルの脆弱性を突いた攻撃により約905万ドル相当の資産を流出させました。幸いなことに、今回の攻撃はBonzo Lend自体のスマートコントラクトの不具合ではなく、価格情報を提供するオラクルソリューション「Supra」の署名検証エラーに起因するものでした。

攻撃者は、Supraオラクルが空のゼロ署名[0,0]を有効なものとして誤って処理してしまう欠陥を突きました。これを利用して、SaucerSwapの独自トークンであるSAUCEの価格をなんと1兆倍近くまで吊り上げました。わずか数ドル相当の250 SAUCEを担保として預け入れた後、異常に高騰した評価額を利用して663万USDCと3,450万HBARを融資の形で引き出し、イーサリアムチェーン経由で持ち出しました。

今回の件を受け、UpbitやBithumb、Coinoneなど韓国内の主要暗号資産取引所は、Hedera(HBAR)に対して即座に注意喚起(投資留意)を発令しました。幸い、追加で約100万ドルを持ち去った別のウォレット保有者が、自身はホワイトハットであるとしてDiscord上で資金の返還を表明しており、一部回収の可能性が残されています。Supra側もバグを修正するオンチェーンパッチを適用完了し、追加被害の懸念はないと説明しています。

プロトコルのコードがいかに安全であっても、外部から取り込むデータストリーム一つでエコシステム全体が揺らぐ可能性があることを再認識させられる苦い事件です。DeFiを利用する際には、プロトコル自体の監査レポートだけでなく、どのようなオラクルが採用されているかも慎重に確認すべきだという教訓になります。

関連リンク

コメントを読み込み中…