SlowMist restaura la cadena de ataque Drift


La vulnerabilidad fatal ya fue sembrada hace una semana.
Una semana antes del ataque, Drift ajustó su mecanismo de múltiples firmas a «2/5» (1 firmante antiguo + 4 nuevos firmantes), y no configuró un timelock — sin período de espera obligatorio, los cambios de configuración de alto riesgo pueden ejecutarse inmediatamente.
El atacante posteriormente obtuvo permisos de administrador, completando toda la cadena de ataque en una sola secuencia:
Falsificación de tokens CVT, eludiendo la lógica de verificación de activos
Manipulación del oráculo, distorsionando los precios en la cadena
Desactivación de mecanismos de seguridad, eliminando obstáculos para la extracción de activos
Extracción sistemática de activos de alto valor del pool de fondos
Finalmente, se robaron más de 105,969 ETH (aproximadamente 226 millones de dólares).
El fundador de SlowMist, Yu Xian, señaló que los proyectos DeFi deben revisar lo antes posible los escenarios de riesgo extremo tras la pérdida de las claves owner/admin, y mejorar los mecanismos de alerta y respuesta.
En una frase: cambiar el mecanismo de múltiples firmas sin un timelock adecuado es como dejar la puerta abierta para que los atacantes entren.
#Drift #DeFi #SlowMist
ETH-4,4%
Ver originales
post-image
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado