Meta Pool bị khai thác 27 triệu đô la, nhưng phát hiện sớm giới hạn kẻ tấn công chỉ còn 132 nghìn đô la
MỘT tin tặc đã khai thác lỗ hổng trong hợp đồng thông minh của Meta Pool để đúc gần 27 triệu đô la token mpETH—nhưng cuối cùng chỉ lấy được khoảng 132.000 đô la Ether do tính thanh khoản hạn chế và sự can thiệp nhanh chóng của nhóm giao thức.
Trong bài đăng trên blog vào thứ ba, Meta Pool giải thích rằng kẻ tấn công đã sử dụng lỗ hổng trong chức năng “hủy đặt cọc nhanh” để tạo ra 9.705 token mpETH mà không cần cung cấp tài sản thế chấp tương ứng.
Thông thường, việc hủy đặt cọc cần có thời gian trì hoãn trước khi tài sản có thể chuyển nhượng được, nhưng việc hủy đặt cọc nhanh sẽ bỏ qua việc phải chờ đợi trong một số điều kiện nhất định.
Lỗ hổng này liên quan đến lỗi nghiêm trọng trong hàm mint() của ERC4626, cho phép tạo mã thông báo trái phép.
Công ty bảo mật blockchain PeckShield đã xác nhận lỗ hổng này và lưu ý rằng tính thanh khoản thấp trong các nhóm hoán đổi mpETH đã hạn chế nghiêm trọng khả năng chuyển đổi các token được đúc thành lợi nhuận đáng kể của kẻ tấn công - giới hạn vụ trộm chỉ ở mức hơn 52,5 ETH.
Meta Pool nhấn mạnh rằng hệ thống phát hiện sớm của họ đã phát hiện ra hoạt động đáng ngờ kịp thời để nhóm tạm dừng hợp đồng thông minh bị ảnh hưởng, ngăn chặn mọi hành động trái phép tiếp theo.
Người đồng sáng lập Claudio Cossio đã chia sẻ trong mộtX (trước đây gọi là Twitter) bài đăng cho biết rằng lỗ hổng này bắt nguồn từ một cơ chế đúc tiền không mong muốn có liên quan đến tính năng hủy đặt cọc nhanh.
Lỗ hổng bị khai thác khi tin tặc rút tiền điện tử từ Swap Pool
Sau khi đúc các token mpETH trái phép, kẻ khai thác đã sử dụng chúng để rút khoảng 52,5 ETH từ nhiều nhóm hoán đổi khác nhau trên mạng chính Ethereum và Optimism.
Theo Meta Pool, một trong những nhóm Optimism bị ảnh hưởng có tính thanh khoản và khối lượng giao dịch tương đối thấp, điều này giúp hạn chế thiệt hại chung.
Nhóm Meta Pool tuyên bố:
“Cần phải làm rõ rằng tất cả số Ethereum được đặt cược đều an toàn, được phân bổ cho các nhà điều hành Mạng SSV đang xác thực các khối và tích lũy phần thưởng đặt cược trên mạng chính Ethereum.”
Nhóm nghiên cứu đã thông báo rằng báo cáo khám nghiệm tử thi đầy đủ và kế hoạch phục hồi sẽ được công bố trong vòng hai ngày tới.
Trong khi đó, hợp đồng mpETH bị xâm phạm vẫn tạm dừng trong khi cuộc điều tra đang diễn ra.
Meta Pool đã cam kết hoàn trả cho tất cả người dùng bị ảnh hưởng và đảm bảo rằng những người bị ảnh hưởng bởikhai thác được bồi thường đầy đủ.