Edel Finance-Exploit deckt Oracle-Schwäche auf und hinterlässt ein Loch in Höhe von 403.000 US-Dollar
Hacked

Edel Finance-Exploit deckt Oracle-Schwäche auf und hinterlässt ein Loch in Höhe von 403.000 US-Dollar

Von germanlbn

Edel Finance verliert 403.000 US-Dollar durch einen Flash-Loan-Oracle-Exploit. V1 bleibt pausiert, da Edel eine vollständige 1:1-Wiederherstellung der Einleger zusagt.

Edel Finance verlor rund 403.000 US-Dollar, nachdem ein Angreifer ein Preisorakel in der Kette manipuliert hatte. Das Blockchain-Sicherheitsunternehmen Blockaid hat dies gemeldetausbeutenwie es sich entfaltete. 

Der Angreifer nutzte einen Blitzkredit, um den Wechselkurs zwischen zwei verpackten Aktientoken zu verzerren. Diese Verzerrung ermöglichte es dem Angreifer, Sicherheiten zu leihen, deren Wert weitaus höher war, als er hätte sein sollen. 

Edel bestätigte den Vorfall Stunden später und bemühte sich um EindämmungSchaden.

Lesen Sie auch: 

Humanity Protocol bestätigt 36-Millionen-Dollar-Exploit nach Hackerangriff auf Mitarbeiter-Laptops, H-Token stürzt um 90 % ab

Wie die Oracle-Manipulation den Wert der Sicherheiten erhöhte

Blockaid führte den Exploit auf die xStock-Kreditreserven von Edel zurück. 

Der Angreifer manipulierte den Wechselkurs zwischen wGOOGLx und GOOGLx, zwei verpackten Versionen eines tokenisierten Aktienprodukts. Diese Manipulation erhöhte den gemeldeten Wert der wGOOGLx-Sicherheiten auf etwa das 78-fache ihres korrekten Preises.

Da die Sicherheiten weitaus wertvoller erschienen, als sie tatsächlich waren, nahm der Angreifer hohe Kredite auf. Das Ergebnis waren uneinbringliche Schulden in Höhe von etwa 403.000 US-Dollar in den Büchern des Protokolls.

Laut Blockaid hat der Angreifer speziell für diesen Angriff neue Exploit-Verträge eingesetzt. Die aus den Reserven abgezogenen Mittel flossen schnell über Tornado Cash, einen Mischdienst, der oft genutzt wird, um die Spur von Geldern zu verschleierngestohlene Kryptowährung

Etherscan-Aufzeichnungen zeigen die Exploit-Transaktion und die mit dem Angreifer verknüpfte Wallet-Adresse und bieten den Forschern einen Ausgangspunkt für die weitere Verfolgung der Gelder.

Das Edel-Team unterbricht V1 und verspricht die vollständige Wiederherstellung des Einlegers

Edel Finance bestätigte, dass der Exploit insbesondere Edel Lending betraf. Das Team sagte, es habe das Problem noch am selben Tag, an dem es auftrat, identifiziert und eingedämmt. 

Alle V1-Verträge wurden sofort nach der Erkennung angehalten und die V1-Bereitstellung bleibt offline. Benutzern wird empfohlen, während der Pause nicht mit V1 zu interagieren.

Das Team sagte, es habe relevante Protokollaufzeichnungen aufbewahrt, um festzustellen, welche Guthaben betroffen seien. Edel erklärte, dass kein Einleger durch den Vorfall Geld verlieren werde. 

Das Team plant, die Forderungsausfälle direkt aufzufangen und die betroffenen Salden nach Abschluss des Prozesses 1:1 wiederherzustellen.

Edel V2 Rollout und ein Whitehat-Vergleichsangebot

Edel stellt eine neue Version des Protokolls, V2, mit einer neu gestalteten Oracle-Architektur bereit. Das Team sagte, dass das neue Design auf die spezifische Art der Wechselkursmanipulation abzielt, die bei diesem Angriff zum Einsatz kommt. 

Wiederhergestellte Guthaben werden direkt in der Edel-Anwendung verfügbar, sobald die V2-Bereitstellung und der Wiederherstellungsprozess des Guthabens abgeschlossen sind. Das Team hat noch keinen festen Zeitplan für diesen Rollout bekannt gegeben.

Edel sagte, es habe die Transaktionen des Angreifers verfolgt und arbeite mit Börsen und Ökosystempartnern zusammen. Das Team unterbreitete dem Angreifer außerdem ein formelles White-Hat-Vergleichsangebot und gab ihm ein definiertes Zeitfenster für die Rückgabe der verbleibenden Gelder im Austausch gegen eine autorisierte Sicherheitsprämie. 

Außerdem,Eine vollständige technische Post-Mortem-Untersuchung, die den Exploit-Pfad und die Grundursache abdeckt, wird voraussichtlich folgen.

Edel zeigte daraufEIP-01als relevanter nächster Schritt ein Vorschlag, der eine Governance über Protokollrisikoparameter und unterstützte Sicherheiten einführen würde. Das Team sagte, sein unmittelbarer Fokus bleibe auf der Eindämmung, der Wiederherstellung der Einleger und der fortgesetzten Transparenz, bis die betroffenen Salden vollständig ausgeglichen seienrestauriert.

Quelle: Live Bitcoin News

germanlbn

Über den Autor

germanlbn

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert