onic Finance, một giao thức cung cấp khả năng tiếp xúc đa dạng với các nhóm thanh khoản trên Curve, đã bị ảnh hưởng nặng nề bởi hai vụ khai thác gần đây, dẫn đến mất đáng kể tiền gửi.
Conic Finance, một giao thức DeFi, đã phải hứng chịu một đòn nặng nề khi phải chịu hai vụ khai thác riêng biệt vào tuần trước, dẫn đến việc mất 2/3 số tiền gửi.
Sự cố xảy ra vào ngày 21 tháng 7 nămđưa ra ánh sáng trong một báo cáo khám nghiệm tử thi vào ngày 23 tháng 7, tiết lộ tổng thiệt hại là 4,1 triệu đô la.
"Chúng tôi cảm thấy đau lòng trước tình huống này và sẽ làm mọi thứ trong khả năng của mình để lấy lại số tiền bị đánh cắp," nhóm nghiên cứu cho biết.
Chuỗi sự kiện này đã làm lung lay nghiêm trọng niềm tin của nhà đầu tư vào nền tảng này, khiến tổng giá trị bị khóa trong Conic giảm mạnh 72%, từ 157 triệu đô la xuống còn 43 triệu đô la trong một thời gian ngắn.
Mã thông báo gốc của nền tảng, CNC, cũng đã phải đối mặt với sự sụt giảm mạnh 57% so với cùng kỳ.
Để đối phó với các vi phạm an ninh, Conic Finance đã tạm thời vô hiệu hóa các khoản tiền gửi mới.
Nhóm đang làm việc để giải quyết tất cả các mối lo ngại về bảo mật trước khi cho phép dòng vốn chảy vào.
Trong khi đó, người dùng vẫn có thể rút tiền và các nhà cung cấp thanh khoản hiện tại tiếp tục nhận được lợi nhuận thông thường của họ.
Vụ việc như một lời nhắc nhở rõ ràng về những rủi ro liên quan đến canh tác DeFi, đặc biệt đối với những người đang tìm kiếm năng suất cao hơn.
Mặc dù các giao thức như Conic có thể mang lại phần thưởng tăng cường so với các giao thức đã được thiết lập như Curve Finance, nhưng lợi nhuận tăng thêm đi kèm với độ phức tạp của hợp đồng thông minh lớn hơn, khiến chúng dễ bị tấn công bởi các vectơ mà tin tặc có thể khai thác.
Omnipools độc đáo của Conic lây lan người dùng' tiền gửi trên nhiều nhóm Curve và đặt cược mã thông báo LP tương ứng trên Convex Finance, mang lại phần thưởng bổ sung.
Thiết lập này cho phép người dùng kiếm phần thưởng dưới dạng mã thông báo CRV của Curve, CVX của Convex và Conic, cùng với phí giao dịch trên Curve.
Nền tảng ra mắt vào tháng 3 đã thu hút sự chú ý đáng kể nhờ cách tiếp cận sáng tạo của nó.
Cuộc tấn công đầu tiên vào Conic nhắm vào ETH Omnipool của nó bằng cách sử dụng một cuộc tấn công vào lại.
Thao tác độc hại này cho phép kẻ tấn công liên tục gọi một chức năng trong hợp đồng thông minh, khai thác logic của nó để rút tiền và thao túng dữ liệu.
Bằng cách thao túng giá của mã thông báo rETH Curve LP, kẻ tấn công đã quản lý để tạo ra nhiều mã thông báo cncETH LP hơn mức mà tài sản thế chấp rETH của chúng cho phép.
Cuộc tấn công này dẫn đến mộtkhoản lỗ đáng kể 3,2 triệu đô la cho Cônic.
Mặc dù có sẵn các biện pháp bảo vệ để bảo vệ chống lại các cuộc tấn công vào lại, nhưng việc khai thác đã cố gắng tận dụng một giả định kỹ thuật sai về nhóm Curve v2 trong mã của nền tảng.
Ngay sau cuộc tấn công đầu tiên, Conic đã được cảnh báo về các giao dịch đáng ngờ ảnh hưởng đến crvUSD Omnipool của nó.
Đáp lại, nhóm đã hành động nhanh chóng, tắt tất cả các Omnipool của mình.
Khai thác thứ hai này liên quan đến một cuộc tấn công bánh sandwich phức tạp, dẫn đến thiệt hại tổng cộng khoảng 934.000 đô la, với kẻ tấn công kiếm được khoảng 300.000 đô la lợi nhuận.