Ontem, a ponte cross-chain do KelpDAO foi hackeada, muitas pessoas disseram que a AAVE foi roubada, na verdade não é preciso, $AAVE foi afetada.


A situação foi a seguinte: o atacante encontrou uma vulnerabilidade no contrato da ponte do KelpDAO (usando LayerZero), falsificou uma mensagem cross-chain, enganando o contrato para pensar que era uma transferência legítima, e então cunhou 116.500 rsETH do nada, quase 300 milhões de dólares, representando 18% do volume circulante de rsETH.
Depois, ele depositou esses rsETH criados do nada na AAVE V3 e V4 como garantia, e tomou emprestado 83.000 WETH reais. A oráculo da AAVE não consegue distinguir se esses rsETH são verdadeiros ou falsos, pois eles existem na cadeia, mas no nível subjacente estão vazios.
O resultado é que esses empréstimos nunca serão liquidados, pois a garantia é basicamente ar. AAVE sofreu uma perda de quase 200 milhões de dólares, e o preço da moeda caiu 10%.
O código da AAVE em si não foi comprometido, mas essa situação faz refletir: a composabilidade do DeFi é uma vantagem ou um risco oculto? Por mais bem escrito que seja seu contrato, se a garantia aceita tiver problemas, tudo pode acabar. A fronteira de segurança nunca é algo que você decide sozinho, ela é determinada pelo elo mais fraco da cadeia de confiança.
De Ronin a Wormhole e agora ao KelpDAO, as pontes cross-chain sempre foram o maior buraco de segurança do DeFi.
Outra coisa: anteriormente, a Anthropic anunciou que treinou um modelo chamado Claude Mythos, mas decidiu não divulgá-lo ao público. A razão é que esse modelo consegue descobrir e explorar vulnerabilidades críticas de software de forma autônoma, e eles avaliam que o risco de uso indevido é muito alto.
Pensando nessas duas situações juntas: as vulnerabilidades de contratos atuais ainda são encontradas por humanos ou com a ajuda de IA atual, mas se modelos de IA mais avançados surgirem no futuro, a velocidade e a escala de descoberta de vulnerabilidades serão de uma magnitude completamente diferente. Protocolos DeFi com centenas de bilhões de dólares bloqueados, códigos de contratos inteligentes totalmente abertos, para hackers de IA, isso se torna uma máquina de saques pura.
AAVE-1,17%
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar