【DeFi 被黑复盘】💸 Uma atualização do oráculo, transformou diretamente 8 casas decimais em 2,7 milhões de dólares em caixa!!
📌 Resumo do evento:
- Vítima:
#aevo (
#RibbonFinance 的旧版 DeFi 期权金库)。
- Data: 12 de dezembro de 2025.
- Valor da perda: cerca de 2,7 milhões de dólares.
- Causa principal: Uma atualização de manutenção do oráculo em 6 de dezembro feita pelo oficial.
⚡️ Eu tentei explicar da forma mais simples possível o processo deste ataque, quem não tem tempo pode apenas olhar para as imagens! 👇🏼
1️⃣ Introdução da vulnerabilidade:
Esta atualização oficial não apenas expôs incorretamente permissões de gerenciamento críticas (transferOwnership e setImplementation em estado desprotegido), mas também resultou em incompatibilidade de precisão decimal entre os sistemas antigos e novos (18 casas vs 8 casas).
2️⃣ Preparação para o ataque:
Os hackers aproveitaram a vulnerabilidade de precisão mencionada para criar um produto de opção especial. Este produto tem um custo extremamente baixo, mas sob o cálculo incorreto do sistema, parece ter um valor exorbitante.
3️⃣ Tomada de controle:
Os atacantes utilizaram uma carteira “bode expiatório” (que atende à verificação de permissões tx.origin) para iniciar a transação, conseguindo assumir o controle do administrador do oráculo (Proxy Admin).
4️⃣ Ataque em ciclo:repita este processo
- Mudança de preço:os hackers obtêm permissões de administrador e dizem ao sistema: “Agora o preço deste ativo é infinito”.
- Retirada:os hackers utilizam “falsos” que eles possuem (opções maliciosas de baixo custo) para realizar a troca. O sistema, com base no preço alto incorreto, paga aos hackers WETH e USDC reais.
- Cobertura:imediatamente após a retirada, eles mudam o preço de volta, fingindo que nada aconteceu.
5️⃣ Lavagem de dinheiro e fuga:
Dividir o dinheiro roubado e lavar através do Tornado Cash, desaparecendo na blockchain.
🌟 Resumo: Portanto, cada atualização de
#智能合约 deve ser feita com extrema cautela! Não pode haver erro! ❌
Fonte de dados: rekt.news 🙏🏻