Sonne Finance

OKLink 5月のセキュリティ月報:5月の全ネットワークでの累計損失は約1.4億ドルで、そのうちフィッシング事件による損失は半数以上を占め、割合は60.08%です。

ChainCatcher のメッセージ、OKLink は 2024 年 5 月のセキュリティ月報を発表しました。全ネットワークで 5 月のチェーン上のセキュリティ事件による累積損失は約 1.4 億ドルです。その中でフィッシング事件の損失は 60.08%、REKT 事件の損失は 16.89%、RugPull 事件の損失は 1.37% を占めています。今月の REKT 損失が最も大きいセキュリティ事件は、Sonne Finance が攻撃を受け、約 2000 万ドルの損失が発生しました。これは、プロトコルが投票を通じて新しい VELO 市場を追加したが、プロジェクト側が VELO 市場に初期資金を迅速に追加しなかったため、ハッカーが古典的なラウンディング問題を利用して VELO 市場の担保率を操作し、利益を得たことが原因です。さらに、公式のソーシャルメディアでは詐欺とフィッシング事件が合計 27 件発生し、主に X、Discord および各種フィッシングサイトなどのチャネルに集中しています。今月のセキュリティ事件による損失は前月比で 27.27% 増加しており、OKLink はユーザーに対して個人情報の保護に注意するよう警告しています。決してあなたの秘密鍵やリカバリーフレーズを漏らさず、スクリーンショットなどの方法で簡単に保存しないでください。また、資金の送金を行う際には、受取人のアドレスを慎重に確認し、取引記録やチャット記録から直接コピーしたアドレスが正確であることを確認する必要があります。セキュリティ意識は Web3 世界における最強の盾です。

Sonne Finance:今回の攻撃は寄付攻撃であり、攻撃者を調査中で、市場は停止しています。

ChainCatcher のメッセージ、Sonne Finance は攻撃分析レポートを発表しました。これは寄付攻撃であり、Sonne は過去にこの問題を回避していました。抵当因子を 0% に設定した市場を追加し、抵当を追加して焼却した後、提案に基づいて c-factors を増加させました。Sonne は最近、Sonne に VELO 市場を追加する提案を通過させ、この取引をマルチシグウォレットで手配し、2 日間のタイムロックがあるため、2 日以内に c-factors を実行するように手配しました。市場を作成するための 2 日間のタイムロックが終了すると、攻撃者はそのうちの 4 件の取引を実行し、その後市場に c-factors を追加する取引を実行しました。攻撃者は既知の寄付攻撃を利用して、このプロトコルから約 2000 万ドルの資金を取得することができました。Seal の貢献者はすぐにこの問題に気付き、市場に約 100 ドルの VELO を追加することで、残りの約 650 万ドルを保持しました。Sonne は攻撃者を調査しており、さらなる損失を軽減するために市場を一時停止しました。Sonne は攻撃者に報酬を提供する準備をしており、攻撃者が資金を返還する場合には、さらなる追及を行わないことを約束しています。

FuzzLand:100ドルでSonne Financeの650万ドル以上の資産がハッカーによるさらなる攻撃を防ぎました

ChainCatcher のメッセージによると、ブロックチェーンセキュリティ会社 FuzzLand のメンバーが X プラットフォームで述べたところによれば、チームメンバーは 100 ドルを使って Sonne Finance 上の 650 万ドル以上の資産がハッカーによるさらなる攻撃を受けるのを防ぎました。具体的には、Compound に基づく Optimism ネイティブ貸出プロトコル Sonne には、未初期化の新しいプール(soVELO)がある場合、攻撃者が精度損失攻撃を行うことができる一般的な Compound V2 の脆弱性があります。FuzzLand はハッカーによる初回攻撃後すぐにこの攻撃を検知し、攻撃者が soVELO ポジションを保有していることを発見しました。これにより、清算せずに精度損失を利用することができませんでした。FuzzLand はすぐに 100 ドルでいくつかの VELO を交換し、soVELO プールに追加しました。この脆弱性はもはや利用できなくなり、約 650 万ドルの残り資金プールが再利用されるのを保護しました。以前の報道によると、今日の早い段階で OP チェーン上の Sonne Finance プロトコルがハッカーによるフラッシュローン攻撃を受け、攻撃者は複数回にわたって攻撃を行い、約 2000 万ドルの損失を引き起こしました。報告によれば、FuzzLand は自動化監査とオンチェーンリアルタイム監査に取り組んでいます。AI とファジング + 形式検証のモデルを通じて、セキュリティ監査の人手への依存を減らし、プロトコルや C エンドユーザーにオンチェーンリアルタイムファイアウォールを提供することを目指しています。
チェーンキャッチャー イノベーターとともにWeb3の世界を構築する