가장 최근의 보안 침해 사고에서 탈중앙화 금융(DeFi) 프로젝트인 오닉스 프로토콜은 다음과 관련된 익스플로잇의 희생양이 되었습니다.플래시 대출 로 인해 약 210만 달러 상당의 이더리움(ETH) 코인이 손실되었습니다.
블록체인 조사관인 PeckShield는 즉각적으로해킹 를 추가했는데, 그 전까지는 프로토콜에 의해 주목받지 못했습니다.
#펙쉴드 알림오닉스 프로토콜 은 약 210만 건에 악용되었습니다.pic.twitter.com/5Z50tCg6MD
- 펙쉴드알러트 (@PeckShieldAlert)2023년 11월 1일
a
보고서에 따르면, 오닉스 프로토콜 익스플로잇자의 지갑 주소에는 현재 약 210만 달러에 해당하는 1,164 이더리움의 잔고가 있으며, 악의적인 공격자들은 이를 통해작동 .
이번 침해는 오닉스 프로토콜 해커에 의해 시작되었으며, 해커는 인기 있는 CompoundV2 포크와 관련된 알려진 버그를 이용했습니다.
가해자로 의심되는 사람은 유동성이 부족한 것으로 알려진 oPEPE 시장 내 라운딩 이슈를 활용하여 다른 시장에서 자금을 차입했습니다.
이 전술은 PeckShield의 독립적인 조사에 자세히 설명되어 있습니다.
동일한 버그가 악용되었습니다.
앞서 유사한 버그를 악용하여 멀티체인 대출 프로토콜인 헌드레드 파이낸스에서 700만 달러를 탈취한 사건이 발생한 바 있습니다.
이 경우 공격자는 ERC-20 토큰과 hTOKENS 간의 환율을 조작하여 처음 입금된 토큰보다 더 많은 토큰을 인출할 수 있었으며, CertiK에서 확인했습니다.
#CertiKSkynetAlert 🚨@HundredFinance' 의 공격자는 ERC-20 토큰과 h토큰 간의 환율을 조작하여 원래 예치한 토큰보다 더 많은 토큰을 인출할 수 있었습니다. 이 공격으로 인한 예상 손실액은 약 740만 달러입니다.
경계를 늦추지 마세요!ttps://t.co/1hxAnFoNjj<br/>- CertiK Alert (@CertiK Alert) A2023년 4월 15일<BR/> A
공격자는 오닉스 프로토콜을 어떻게 악용했나요?
공격자의 수법은 표면적으로는 사소한 기부금을 oPEPE 시장에 기부하는 것으로 사기를 시작하는 것이었습니다.
이 초기 기부금은 충분한 유동성을 갖춘 시장에서 상당한 규모의 대출을 확보하기 위한 담보로 사용되었습니다.
그 후 빌린 자금은 상환되었고, 반올림 문제를 활용하여 익스플로잇이 실행되었습니다.
이 도난 사건은 oPEPE 시장이 개설된 지 5일밖에 되지 않았고 자금이 없어 악용할 수 있는 좋은 기회였다는 점에서 더욱 용이했습니다.
사건을 좀 더 자세히 분석해보면, 공격자는 오픈 소스 유동성 프로토콜인 Aave에서 4,000 이더리움을 플래시 대출한 후 이를 밈 코인인 PEPE로 교환한 후 Onyx의 oPEPE 스마트 컨트랙트를 악용했습니다.
오닉스 프로토콜의 커뮤니티 리더인 알렉스 오닉스는 도난을 인정하고 해당 취약점이 해결되었음을 확인했습니다.
팀은 프로토콜을 더욱 안전하게 보호하기 위해 적극적으로 노력하고 있습니다.
켜기X(이전의 트위터) 에서 알렉스는 상황에 대한 인식을 표명하고 앞으로 위험을 완화하기 위한 조치를 취하고 있다는 확신을 심어주었습니다.