Cointime

Download App
iOS & Android

Radiant Protocol はオンラインになった直後にハッキングされ、450 万ドルを失いました。

メタトラスト研究所、ダニエル・タン著

01

まとめ

北京時間の2024年1月3日、ArbitrumのRadiantプロトコルがフラッシュローンによる攻撃を受けた。ハッカーは #Radiant プロトコルに対して 3 回の攻撃を実行し、合計 1,902 ETH (450 万ドル相当) が損失しました。根本的な原因は、新しい $USDC 市場で増幅および悪用された「burn」関数の数学的丸めの問題であり、ハッカーが追加の $USDC を引き出すことを可能にしました。 MetaTrust Labs はこの攻撃について詳細な調査と分析を実施し、ハッカーがどのように脆弱性を悪用して攻撃を開始したかを明らかにしました。

02

レンディング プロトコル Radiant プロトコル

Radiant は、Arbitrum、BNBChain、Ethereum などの複数のチェーン上で実行される分散型の非保管貸付プロトコルです。

攻撃後も、Radiant プロトコルにロックされていた総額は 3 億 1,300 万ドルのままでしたが、これはプロジェクト チームが攻撃を受けた後、さらなる損失を防ぐためにすぐにプロトコルを一時停止したためです。

03

タイムライン

04

貿易

04

貿易

0xc5c4bbddec70edb58efba60c1f27bce6515a45ffcab4236026a5eeb3e877fc6d0x2af556386c023f7ebe7c662fd5d1c6cc5ed7fba4723cbd75e00faaa98cd142430x1ce7e9 a9e3 b6dd3293c9067221ac3260858ce119ecb7ca860eac28b2474c7c9b

05

資産の損失

3 件の攻撃トランザクションにより、合計 1,902 ETH 以上、450 万米ドル以上の損失が発生しました。この記事の執筆時点では、1,902 $ETH がまだハッカーのウォレット (0x826d5f4d8084980366f975e10db6c4cf1f9dde6d) に保管されていました。

アタッカー

0x826d5f4d8084980366f975e10db6c4cf1f9dde6d

攻撃契約

0x39519c027b503f40867548fb0c890b11728faa8f

攻撃を受けている契約

ラジアント: 貸出プール: 0xf4b1486dd74d07706052a33d31d7c0aafd0659e1rUSDCn: 0x3a2d44e354f2d88ef6da7a5a4646fd70182a7f55

06

攻撃の前に何が起こったのか

攻撃の 15 秒前、プロジェクト関係者は Arbitrum 上に新しい USDC マーケットを作成したばかりで、ハッカーは新しい USDC マーケットとやり取りした最初の人物でした。

07

攻撃ステップ

最初の攻撃トランザクション 0x1ce7e9a9e3b6dd3293c9067221ac3260858ce119ecb7ca860eac28b2474c7c9b を例に挙げます。 1. AAVE からフラッシュローン機能を通じて 300 万 USDC を借りる 2. Radiant Pool に 200 万 $USDC を入金する このとき、liquidityIndex は 1e27 です

3. Radiant Lending Pool で 200 万ドルのフラッシュ ローンを作成し、liquidityIndex を 1.8e36 に拡大します。 4. ステップ 3 を 151 回繰り返して、liauidityIndex を 2.7e38 (初期値の 270000000000 倍) に拡大します。

5. Radiant Pool から 90.6 $ETH (215,000 ドル相当) を借り、これがこの攻撃の利益です; 6. 新しい契約 (0xd8b591) を作成します; 7. 新しい契約に対して無制限の USDC を承認し、543,000 $USDC を新しい契約に送金します契約を締結し、新しい契約を使用して次の手順を実行します。543K $USDC を新しい契約に転送し、新しい契約を使用して次の手順を実行します。8. 543K $USDC を Radiant プールに入金し、2 wei トークンを作成します。 amountScaled は 2 トークン Coin、543600000002*1e27/271800000000999999999999998631966035920=2;

9. Radiant プールから 407K $USDC を引き出し、amountScaled が 1、407700000000*1e27/271800000000999999999999998631966035920=1.5 であり、数学的な四捨五入の問題があるため、トークンの 1 wei のみを燃焼します。 amountScaled は uint256 型の変数であり、1.5 を 1 に変換することに注意してください。

10. 271K $USDC を Radiant プールに入金し、amountScaled が 1 のトークンをミントします (271800000001*1e27/271800000000999999999999998631966035920=1 以降) 11. Radiant プールから 407K $USDC を引き出し、amountScal のみを破棄します。トークンの 1 に変換されます。 12. ステップ 10 と 11 を最大 18 回繰り返し、ハッカーが以前に新しい市場に入金した $USDC を新しい市場から排出します。 13. 2 $WETH を 4.73K $USDC に、3.23K $USDC を 1.36 $WETH に変換します。 14. AAVE のフラッシュ ローンを返済するために、元本として 350 万 USDC を使用し、手数料として 15,000 USDC を使用します。 15. 90 ETH の利益。

08

根本的な原因

根本的な理由は、ハッカーが新しく作成されたネイティブ USDC マーケットと最初にやり取りし、Radiant プロトコルのフラッシュ ローン機能を悪用して流動性インデックスを増幅し、数学的丸め問題を悪用して融資プールから資産を盗んだことです。

09

キーコード

メタトラスト・ラボについて

MetaTrust Labs は、シンガポールの南洋理工大学によって設立された、Web3 人工知能セキュリティ ツールとコード監査サービスの大手プロバイダーです。当社は、開発者とプロジェクト関係者が Web3 アプリケーションとスマート コントラクトを保護できるようにする高度な AI ソリューションを提供します。当社の包括的なサービスには、AI セキュリティ スキャン、コード監査、スマート コントラクト モニタリング、トランザクション モニタリングが含まれます。 AI を統合することで、安全なエコシステムを確保し、ユーザーと開発者間の信頼を強化します。

コメント

全てのコメント

Recommended for you

  • ロビンフッド最高法務責任者のダン・ギャラガー氏、SEC委員長を務めるつもりはないと語る

    市場ニュースによると、ロビンフッド最高法務責任者のダン・ギャラガー氏は、米国証券取引委員会の委員長を務めるつもりはないと述べた。

  • 仮想通貨の政治的傾向:トランプ大統領の選挙が最近の強気相場を引き起こす

    ビットコインが10万ドルを目標にし、「ピーナッツリス」が3,000%の上昇で見出しを飾る中、このホリデーシーズンに仮想通貨が復活した。家族はビットコイン、ミームコイン、そして「あのイーロンのツイッターのクソ」について議論するだろう。そして、指定された「暗号通貨の専門家」であるあなたは、一般人の心をつかむために何か話す必要がある。暗号通貨はリバタリアンの狂気だ。トランプ氏は「仮想通貨皇帝」を検討、ビットコインは新高値、ブラックストーンIBITオプションの開始、ビットコインのプログラマビリティが復活、トランプ氏はSEC委員長に仮想通貨弁護士を検討、商務長官にハワード・ラトニック氏を選出。トランプ氏の当選と勝利は最近の仮想通貨の強気相場を引き起こしたが、多くの人はこれをMAGAとイーロンのD.O.G.E.のデマの最悪の行き過ぎと関連付けている。あなたの左派の親族が共和党の新政権が仮想通貨を非常に強力に支持しているとみなしているとしても、あなたの訴訟には役に立たない。あなたのいとこが、ビットコインが赤とオレンジに関連しているという理由でビットコインを購入しないのであれば、事実に目を向けてください。

  • コサイン: ユーザーが GPT を使用してバックドアのあるコードを使用してボットを作成した後、秘密キーがフィッシング Web サイトに送信されました。

    Slow Mist Cosine が に投稿した記事によると。コサイン氏は、GPT/Claude などの LLM を使用する場合、これらの LLM における広範な欺瞞に注意を払う必要があることを思い出させてくれます。以前に AI ポイズニング攻撃について言及しましたが、これは仮想通貨業界に対する実際の攻撃事例です。

  • 米国ブロックチェーン協会、トランプ政権に仮想通貨規制に関する勧告を提出

    米国ブロックチェーン協会は優先事項について発表しました。主な内容には、仮想通貨規制の枠組みの確立、仮想通貨およびブロックチェーン技術企業の非銀行化の終了、新しいSEC委員長の任命とSAB121の取り消し、財務省とIRSの新しいリーダーの任命、仮想通貨諮問委員会の設立、との協力が含まれる。議会および連邦規制当局。

  • 米最高裁判所、株主証券詐欺訴訟を回避しようとするフェイスブックの試みを却下

    米国最高裁判所は、META傘下のFacebookが株主証券詐欺訴訟を回避しようとした訴訟を棄却した。

  • 11月の米国の最終1年インフレ率は、予想2.7%、前回値2.60%に対し、2.6%と予想される。

    11月の米国の最終1年インフレ率は2.6%と予想されており、予想は2.7%、前回値は2.60%となっている。 11月の5年から10年の米国インフレ率の最終予想値は3.2%となり、予想は3.1%、前回値は3.10%となった。

  • 予測市場プラットフォーム Polymarket が規制当局の調査によりフランスのユーザーへのアクセスを一時停止

    分散型予測市場プラットフォーム Polymarket は、フランスのユーザーに対するプラットフォームへのアクセスを一時停止すると発表しました。この動きは、フランス国立賭博管理局(ANJ)が同プラットフォームに対する賭博コンプライアンス調査を開始した数週間後に行われた。 捜査のきっかけは、同プラットフォームで2024年の米大統領選挙でのトランプ氏の勝利に多額の賭けをしたフランスのトレーダーにあると報じられている。 PolymarketはIP禁止を実施したが、フランスの仮想通貨ニュースサイトThe Big Whaleは、ユーザーは依然としてVPN経由でプラットフォームにアクセスできると報じた。本稿執筆時点では、Polymarket の利用規約は関連する制限を更新していません。

  • 英国、2025年初頭に仮想通貨とステーブルコインの規制を発表へ

    英国労働党政府は、規制を簡素化し、ステーブルコインやステーキングなどの主要分野に対処することを目的として、2025年初頭に包括的な仮想通貨規制の枠組みを発表する予定だ。英国は来年、仮想通貨の枠組みを発表する予定で、世界的な業界規制競争を反映しており、欧州連合など他の管轄地域はすでにイノベーションと経済機会を誘致する戦略を進めている。 英国政府は、ロンドン市で開催されたグローバルトークン化サミットで、2025年初頭に仮想通貨業界の統一規制枠組みを導入する計画を明らかにした。新しい枠組みの一環として、ステーブルコインは英国の既存の決済サービス規則によって規制されなくなります。政府は、これらの規制は現在の使用例には不適切であると考えています。この移行は、英国のアプローチを、安定性を確保するために米ドルなどの資産に固定されることが多いステーブルコインの進化する性質に合わせることを目的としています。

  • Amazon、「OpenAIのライバル」Anthropicに追加40億ドル投資へ

    Amazon と Anthropic は協力を深め、相互にさらに 40 億米ドルを投資する予定です。今年9月、人工知能スタートアップのAnthropicは、最大400億ドルの評価額で新たな資金調達ラウンドを求めていた。 Anthropic は、元 OpenAI 幹部によって 2021 年に設立された会社で、説明可能で安全かつ制御可能な人工知能システムの作成に重点を置いています。同社の主力 AI モデルである Claude は、事前に定義された原則を使用して出力をガイドし、誤った出力や差別的な出力を回避する AI モデルである「Constitutional AI」で実行されます。

  • スイ、フランクリン・テンプルトン・デジタル・アセットとの戦略的提携を発表

    Sui 財団は、Sui エコシステム構築者のサポートと、Sui ブロックチェーン プロトコルを利用した新技術の展開に重点を置くため、Franklin Templeton Digital Assets との戦略的パートナーシップを発表しました。