Pike Finance、160万ドルのエクスプロイトに関する「USDCの脆弱性」声明を明確に

分散型金融 (DeFi) 分野で豊富な経験を持つ研究者として、私はパイク プロトコルと 4 月 30 日に発生した USDC コイン (USDC) エクスプロイトに関する最近の動向を注意深く観察してきました。入手可能な情報の分析に基づいて、 USDC に存在する脆弱性に関する Pike の最初の声明は完全に正確ではなかったようです。


暗号通貨投資家として、私は分散型金融(DeFi)プロトコルのパイクから、以前に公開されたUSDCコイン(USDC)の脆弱性に関して良いニュースを受け取りました。最近のアップデートで、彼らは最初の声明を明確にして、状況についてのより多くのコンテキストを提供しました。この発表は、4 月 30 日に発生し、約 160 万ドルの損失をもたらした不運なエクスプロイトを受けて行われました。

5 月 1 日、パイクは、自社のプラットフォームに影響を与えるエクスプロイトが、USDC の製品群そのものではなく、USDC の脆弱性に関連していることを明らかにしました。

「このエクスプロイトは、先週 4 月 26 日に報告された最初の USDC 脆弱性に関連しています。」

DeFiプロトコルは以前の発表を修正し、使用された文言が発生した事件の本質を完全には捉えていないことを明らかにした。

Pike Finance、160万ドルのエクスプロイトに関する「USDCの脆弱性」声明を明確に

パイク氏は、この脆弱性は、USDC 発行会社である Circle が提供する Cross-Chain Transfer Protocol (CCTP) を使用して資金を送金する際に、契約機能を保護する際の CircumventingCircle の見落としに起因すると指摘しました。

Pike 氏は、セキュリティの脆弱性という根本的な問題は Circle の製品機能とは関係がないと説明しました。

私の最新の調査で、パイク・ファイナンスが以前の声明で、監査パートナーが4月26日の最初のサイバー攻撃の原因となる弱点を特定したと明らかにしたことを明らかにした。しかし、彼らは、当時チームは問題を修正できなかったと述べました。

「この脆弱性は当社の監査パートナーである OtterSec によって以前に特定されていることを明確にすることが重要です。私たちの開発者チームは、特定された脆弱性にタイムリーに対処できませんでした。」

Pike 氏は、このセキュリティ脆弱性は、CCTP や Gelato Network の自動化サービスなどの外部ツールのチームによる不適切な実装が原因で発生したと指摘しました。

最初の攻撃では、30万ドル相当のデジタル資産が盗難されました。

4 月 30 日、攻撃者がプロトコルのスマート コントラクトの弱点を悪用し、約 168 万ドル相当の資産が盗難されました。これには、140万ドルのイーサ(ETH)、15万ドルのオプティミズム(OP)トークン、約10万ドルのアービトラム(ARB)トークンが含まれます。

私は、2 つの別々の攻撃がスマート コントラクトに関する同じ根本的な問題に起因していることを特定しました。このプロトコルの設計により、意図せずに不整合が生じ、時間の経過とともに、攻撃者が管理制御を回避し、最終的には契約から資金を流出させることが可能になりました。

暗号通貨の分野では依然としてセキュリティ上の脅威が存在しているにもかかわらず、入手可能なデータによると、2月と3月の両方と比較して、4月の暗号通貨関連のハッキング事件とそれに伴う経済的損失が大幅に減少していることが示されています。

仮想通貨ハッキングの傾向を研究している研究者として、私は4月に報告されたハッキン​​グ事件による損失額が約6,000万ドルと大幅に減少し、過去最高を記録した2月の3億6,080万ドルや3月の1億8,760万ドルと比べて大幅な減少となったことを発見した。

2024-05-02 10:52