Curve FinanceのVyperを使用したいくつかのステーブルコインプールが7月30日に攻撃され、約4700万ドルが不正流出した。Vyperによると、バージョン0.2.15、0.2.16、0.3.0は、再入可能性の不具合により脆弱性があるという。
Ana Paula Pereira
2023年07月31日 06:54
リエントランシーの脆弱性により、Curve Financeのプールから4700万ドル以上搾取される
Curve FinanceでVyperを使用したいくつかのステーブルコインプールが7月30日に攻撃され、約4700万ドルが不正流出した。Vyperによると、バージョン0.2.15、0.2.16、0.3.0は、リエントランシーの不具合により脆弱性があるという。
「調査は進行中だが、これらのバージョンに依存するプロジェクトはすぐに私たちに連絡すべきだ」とVyperはXに投稿した。セキュリティ会社アンシリアの分析によると、136のコントラクトがリエントランシー保護付きのVyper 0.2.15を使用し、98のコントラクトはVyper 0.2.16を使用し、226のコントラクトがVyper 0.3.0を使用した。
当初の調査によると、Vyperコンパイラの一部のバージョンは、コントラクトをロックして同時に複数の関数の実行を防ぐリエントランシー保護を正しく実装していない。リエントランシー攻撃によって、コントラクトからすべての資金が引き出される可能性がある。
Vyperは、イーサリアム仮想マシン(EVM)を対象としたスマートコントラクト開発向けのPython風プログラミング言語だ。VyperがPythonとの類似性を持つことで、Pythonの開発者がWeb3に参入するスタート地点の一つになっている。
複数の分散型金融(DeFi)プロジェクトがこの攻撃に影響を受けた。分散型取引所エリプシスからは、古いVyperコンパイラを使用して攻撃されたBNB付きのステーブルプールが少数報告された。アルケミックスのalETH-ETHプールから約1360万ドルが流出し、JPEGdのpETH-ETHプールからは1140万ドルの損失、メトロノームのsETH-ETHプールからは約160万ドルが損失した。Curve Financeのマイケル・エゴロフCEOは後に、テレグラムチャンネルでスワッププールから2200万ドルを超えるCRVトークン3200万が流出したことを確認した。
この不正流出はDeFiエコシステム全体にパニックを引き起こし、プール全体の取引とホワイトハットからの救出作戦を促した。コインマーケットキャップのデータによると、Curve Financeのユーティリティ・トークンCurve DAO (CRV)はこのニュースに反応して5%以上下落した。CRVの流動性はここ数カ月で著しく低下しており、激しい価格変動に脆弱になっているとコインテレグラフは報じた。Curve Financeによると、crvUSDコントラクトとそれを使ったプールは攻撃の影響を受けていない。
Curve Financeはエコシステム内で一連の事件の標的となっている。つい数日前、オムニプールプラットフォームConic Financeから326万ドルのイーサ(ETH)が盗まれ、盗まれたほぼ全額がたった1回の取引で新しいイーサリアムアドレスに送られた。
免責事項:
このコンテンツの見解は筆者個人的な見解を示すものに過ぎず、当社の投資アドバイスではありません。当サイトは、記事情報の正確性、完全性、適時性を保証するものではなく、情報の使用または関連コンテンツにより生じた、いかなる損失に対しても責任は負いません。
North Korean Malware Targets macOS Users by Evading Apple Notarization
Thune helped cosponsor a crypto bill in 2022 called the Digital Commodities Consumer Protection Act
DeltaPrime Protocol Attacked on Arbitrum and Avalanche, Resulting in $4.8 Million Loss
Polymarket Founder Raided by FBI After Trump Win, Company Says
0.00