Symbiosis DeFi-támadás: 25 centből csinált milliárdos hamis bitcoint egy hacker

bitcoin-graph

Súlyos biztonsági hiányosság miatt megkárosították a Symbiosis DeFi-hálózatot egy intelligens szerződés hibáját kihasználva. A támadó mindössze 330 satoshit, azaz körülbelül 25 centnek megfelelő bitcoint helyezett letétbe, amelyből technikai trükkökkel 46,1 milliárd úgynevezett syBTC token-t hozott létre. A hálózatból végül legalább 770 000 dollár értékű kriptovalutát sikerült eltulajdonítani a likviditási alapok kimerítésével.

Adminisztrátori jogosultság és negatív tranzakciós díj

A támadás hátterében a blokklánc-kód alapvető ellenőrzési hiányosságai állnak. A hacker először egy jogosultsági hiányosságot használt ki, amellyel hálózati adminisztrátori rangot szimulált a rendszerben. Ezt követően a tranzakciós díjat negatív értékre állította be, mivel a szerződésből teljesen hiányzott a számtartomány-ellenőrzés, amely megakadályozhatta volna a negatív számok elfogadását.

Amikor a tranzakciós díj negatívvá vált, a rendszer a tranzakció lebonyolításakor nem levonta az összeget, hanem hozzáadta a mérleghez. A támadó mindössze 12 tranzakció végrehajtásával hozott létre csillagászati mennyiségű szintetikus bitcoint a Symbiosis rendszerében. Mivel a bitcoin maximális készlete elméletben is csupán 21 millió darab lehet, a generált 46,1 milliárd syBTC teljesen fedezetlen volt.

Likviditási medencék lecsapolása

Noha a szintetikus tokenek önmagukban nem rendelkeztek valós értékkel, a decentralizált tőzsdéken átválthatók voltak más, fedezettel rendelkező wrapped tokenekre. A hacker a generált állományt WBTC, cbBTC és egyéb párokra cserélte, ezzel kiürítve a Symbiosis likviditási medencéit. A folyamat során körülbelül 336 000 dollárt sikerült ténylegesen készpénzre váltania, mielőtt a biztonsági elemzők és a tőzsdék blokkolták volna a fennmaradó címet.

Az eset rámutat a cross-chain hidak és a DeFi-infrastruktúrák sebezhetőségére. Az intelligens szerződések nyílt forráskódja miatt a kódolási hibák azonnal láthatóvá és kihasználhatóvá válnak a felkészült támadók számára. A Symbiosis csapata leállította az érintett hidat, és a hálózati kód átdolgozását ígérte a jövőbeli hasonló incidensek elkerülése érdekében.