【DeFi被黑复盘】💸 Una vez que la actualización de oráculos (oracle) convirtió 8 decimales en un cajero automático de 2.7 millones de dólares!!
📌 Resumen del evento:
- Víctima:
#aevo (Versión anterior del fondo de opciones DeFi
#RibbonFinance )。
- Fecha:12 de diciembre de 2025。
- Monto de la pérdida:aproximadamente 2.7 millones de dólares。
- Causa principal:La actualización del oráculo (Oracle) durante un mantenimiento oficial el 6 de diciembre。
⚡️ He intentado explicar el proceso de este ataque con las palabras más simples, si no tienes tiempo, ¡puedes solo ver las imágenes!👇🏼
1️⃣ Introducción de la vulnerabilidad:
Esta actualización oficial no solo expuso erróneamente permisos de gestión clave (transferOwnership y setImplementation en estado no protegido), sino que también causó una discrepancia en la precisión decimal entre los sistemas antiguo y nuevo (18 dígitos vs 8 dígitos).
2️⃣ Preparación del ataque:
Los hackers aprovecharon la vulnerabilidad de precisión mencionada para crear un producto de opciones especial. Este producto tiene un costo extremadamente bajo, pero con el cálculo erróneo del sistema, parece tener un valor incalculable.
3️⃣ Adquisición de permisos:
Los atacantes utilizaron una billetera “chivo expiatorio” (que cumple con la verificación de permisos de tx.origin) para iniciar la transacción, logrando tomar el control del administrador del proxy del oráculo (Proxy Admin).
4️⃣ Ataque en ciclo:Repetir este proceso
- Ajuste de precios:Los hackers obtienen permisos de administrador y dicen al sistema: “Ahora el precio de este activo es infinito”.
- Retiro:Los hackers presentan “falsos billetes” de bajo costo (opciones maliciosas) para cobrarlos. El sistema, según el precio erróneo alto, le paga a los hackers WETH y USDC reales.
- Encubrimiento:Después de retirar, inmediatamente regresan el precio, fingiendo que no ha pasado nada.
5️⃣ Lavado de dinero y fuga:
Dispersar el dinero robado, blanquearlo a través de Tornado Cash y desaparecer en la cadena.
🌟 Resumen:¡Por eso cada actualización
#智能合约 debe ser extremadamente cuidadosa! ¡No se puede cometer ningún error!❌
Fuente de información:rekt.news 🙏🏻