Ontem, a ponte cross-chain do KelpDAO foi hackeada, muitas pessoas disseram que o AAVE foi roubado, na verdade não é preciso, $AAVE foi afetado.


A situação foi a seguinte: o atacante encontrou uma vulnerabilidade no contrato da ponte do KelpDAO (usando LayerZero), falsificou uma mensagem cross-chain, enganando o contrato para pensar que era uma transferência legítima, e então cunhou 116.5 mil rsETH do nada, quase 300 milhões de dólares, representando 18% do volume circulante de rsETH.
Depois, ele colocou esses rsETH criados do nada como garantia no AAVE V3 e V4, e tomou emprestado 83 mil WETH reais. O oráculo do AAVE não consegue distinguir se esses rsETH são verdadeiros ou falsos, pois eles existem na cadeia, mas o fundo é vazio.
O resultado é que esses empréstimos nunca serão liquidados, pois a garantia é basicamente ar. O AAVE sofreu quase 200 milhões de dólares em dívidas incobráveis, e o preço da moeda caiu 10%.
O código do AAVE em si não foi comprometido, mas essa situação faz a gente pensar: a composabilidade do DeFi é uma vantagem ou um risco oculto? Por mais bem escrito que seja seu contrato, se a garantia aceita tiver problemas, você também está ferrado. A fronteira de segurança nunca é algo que você decide sozinho, ela é determinada pelo elo mais fraco da cadeia de confiança.
De Ronin a Wormhole e agora KelpDAO, as pontes cross-chain sempre foram o maior buraco de segurança do DeFi.
Outra coisa: antes, a Anthropic anunciou que treinou um modelo chamado Claude Mythos, mas decidiu não lançar publicamente. O motivo é que esse modelo consegue descobrir e explorar vulnerabilidades críticas de software de forma autônoma, e eles avaliaram que o risco de uso indevido era muito alto.
Pensando nessas duas coisas juntas: as vulnerabilidades atuais de contratos ainda são encontradas por humanos ou com a ajuda de IA atual, mas se modelos de IA mais avançados surgirem no futuro, a velocidade e a escala de encontrar vulnerabilidades serão completamente diferentes. Protocolos DeFi seguram centenas de bilhões de dólares, o código dos contratos inteligentes é totalmente público, e para hackers de IA, isso é uma verdadeira máquina de saques.
AAVE-0,3%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar