トラスティッド

パイク・ファイナンスが3日間で2度悪用 ー 160万ドル以上の損失

5分
投稿者 Lynn Wang
編集 Shigeki Mori

概要

  • Pike Financeスマートコントラクトの脆弱性により160万ドルの損失。
  • この悪用は、4月26日に発生したUSDC関連のインシデントに続くものだ。
  • パイク・チームは報奨金を提供し、影響を受けたユーザーへの補償を計画している。
  • promo

ブロックチェーンセキュリティ会社Cyversは1日、Pike Financeのクロスチェーン貸出プロトコルでいくつかの異常な取引を確認した。Cyversはさらに、この不審な取引によって約160万ドルの多額の金銭的損失が生じたことを明らかにした。

不正行為は主にイーサリアム(ETH)、アービトラム(ARB)、オプティミズム(OP)ブロックチェーンで行われました。侵入者はArbitrum上のプライバシーに特化したツール、Railgunをサイバー攻撃に活用した。

パイクファイナンス、3日間で2度のエクスプロイトを受ける

オンチェーン監視プラットフォームのCertiKは、攻撃の起源を4月30日に素早く突き止めた。それによると、攻撃者はinitialize関数を呼び出して悪意のあるコードを挿入する方法を使用し、Pike Financeのスマートコントラクトシステムを操作したことが明らかになりました。

「攻撃者はPike Financeの契約を初期化することができ、その間に_isActive変数が攻撃者のアドレスに設定された。その後、攻撃者はこの特権を使用してコントラクトのupgradeToAndCall関数を呼び出し、自分が作成したものに実装を変更することができました。その後、攻撃者はコントラクトの資産を流出させることができた」とCertiKの代表者はBeInCryptoに語った。

関連記事:自宅でビットコインのマイニングはできるのか?

Pike Financeにおける不審な取引。
パイクファイナンスにおける不審な取引|出典:サイバース

警告の後、パイクファイナンスはついに公式Xアカウント上でエクスプロイトの詳細とその影響についての声明を発表した。プロトコルは、このインシデントによる99,970.48 ARB、64,126 OP、479.39 ETHの損失を主張した。

Pike Financeが提供した詳細な内訳によると、攻撃者は以前に侵害されたフレームワークの下でスポーク契約をアップグレードした。そして、スマートコントラクトのずれたストレージマッピングを悪用した。

その結果、攻撃者は管理者アクセスをバイパスしてスポーク契約をアップグレードし、資金を引き出すことができた

Pike Financeはまた、この侵害をさらに調査することを強調している。さらに、盗まれた資産の回収につながる情報には20%の報奨金を提供するとしている。また、影響を受けたユーザーへの補償計画についても協議し、発表する予定だ。

今回の悪用は、4月26日のUSDコイン(USDC)の引き出しにおける脆弱性に関連している。パイクファイナンスはこの脆弱性について、「CCTPプロトコル経由でUSDCの送金を管理する機能のセキュリティ対策が弱いため」と認めている。Gelatoのサービスによって自動化された、ソースチェーンでのUSDCのバーニングとターゲットチェーンでのミントのための機能に重大な欠陥が見つかった。

「この機能の保護が不十分であったため、攻撃者は受信者のアドレスと金額を操作することができました。

この悪用により、29万9,127USDCの損失が発生し、イーサリアム、Arbitrum、Optimismの3つのネットワークに影響が及んだ。しかし、Pike Financeは、この事件はUSDC資産に影響を与えただけであり、他の資産はすべて安全であると主張している。

ベスト暗号資産取引所
Bitget Bitget 見る
Phemex Phemex 見る
Margex Margex 見る
Bybit Bybit 見る
Coinrule Coinrule 見る
ベスト暗号資産取引所
Bitget Bitget 見る
Phemex Phemex 見る
Margex Margex 見る
Bybit Bybit 見る
Coinrule Coinrule 見る

Follow us on:

X(Twitter):@BeInCryptoJapan
Telegramチャンネル:@BeInCrypto Japan オフィシャルチャンネル

免責事項 - Disclaimers

当ウェブサイトに掲載されているすべての情報は、誠意をもって作成され、一般的な情報提供のみを目的としています。当ウェブサイトに掲載されている情報に基づいて行う一切の行為については、読者ご自身の責任において行っていただきますようお願いいたします。

Lynn-Wang.png
リン・ワンはBeInCryptoのベテラン・ジャーナリストで、トークン化された実物資産(RWA)、トークン化、人工知能(AI)、規制強化、暗号資産業界への投資など、幅広いトピックを担当している。それ以前は、BeInCrypto Indonesiaでコンテンツ制作者とジャーナリストのチームを率い、同地域における暗号通貨とブロックチェーン技術の導入、規制の進展に焦点を当てた。それ以前は、バリュー・マガジンで、伝統的な金融に影響を与えるマクロ経済動向を取材し、KoinPro暗号資産コミュニティを構築した。リンはタルマナガラ大学で広告コミュニケーションの学士号を取得し、CryptoCurrency Certification Consortiumの認定ビットコインプロフェッショナルである。
筆者の紹介を全文表示
スポンサー
スポンサー