Gondi 23 мільйонів доларів США вразливість після запуску компенсацій, повернення викрадених NFT назад власнику

ETH-2,33%
DOOD-4,89%

Gondi активує компенсацію

NFT-кредитна угода Gondi 9 березня оголосила, що активно вживає заходів щодо компенсації користувачам, які зазнали збитків через вразливість у смарт-контракті. За оцінками компанії з безпеки Blockaid, зловмисники використали цю вразливість для крадіжки близько 78 NFT у кількох жертв, що спричинило збитки приблизно на 230 000 доларів США. Gondi заявила, що крім логічної помилки у новій версії контракту «Sell & Repay», всі інші функції платформи вже відновлено.

Аналіз механізму вразливості: ключова логічна помилка у контракті Sell & Repay

«Sell & Repay» є однією з основних функцій NFT-кредитної платформи Gondi, яка дозволяє позичальникам у рамках однієї транзакції продавати NFT, що виступають у ролі застави, та автоматично погашати кредит. Остання версія контракту, розгорнута 20 лютого, містила логічну помилку у функції «Purchase Bundler», яка неправильно перевіряла, чи є виконавець контракту законним власником або уповноваженим позичальником NFT. Це дозволило зловмисникам обійти перевірку власності та ініціювати переказ NFT без їхнього фактичного володіння.

NFT-колекціонер tinoch оцінив, що потенційні збитки одного з постраждалих можуть становити близько 55 ETH, що за тодішнім ринковим курсом приблизно дорівнює 108 000 доларам США. Gondi підкреслила, що масштаб впливу цієї вразливості обмежений і що NFT, які перебувають у активній позичальній фазі, ніколи не були піддані ризику.

Список викрадених NFT: постраждали відомі серії

За даними Etherscan, 78 викрадених NFT були переведені на зловмисницькі адреси у понад 40 транзакціях, серед них:

  • Токени Art Blocks: 44, що становлять найбільшу частку викрадених NFT

  • Doodles: 10

  • Beeple «Spring Collection»: 2

  • Інші: кілька цінних брендів NFT та унікальні 1/1 художні роботи, що важко замінити

Після інциденту Gondi швидко призупинила функцію «Sell & Repay» і запросила компанії Blockaid та незалежних аудиторів провести всебічну безпекову перевірку всього протоколу. Gondi заявила, що всі інші функції платформи — включаючи погашення кредитів, повторні переговори, рефінансування, видачу нових кредитів, виставлення NFT на продаж і торгівлю — можна безпечно відновити.

Дії Gondi щодо компенсації: багаторівнева стратегія відшкодування

Процес компенсації здійснюється у три напрямки одночасно:

  • Зв’язок із постраждалими користувачами: Gondi активно контактує з усіма користувачами, які взаємодіяли з уразливим контрактом, щоб підтвердити обсяг збитків і налагодити прямий канал зв’язку.

  • Відновлення та повернення викрадених NFT: Gondi відслідкувала частину викрадених NFT, які були перепродані недосвідченими покупцями, і переконала їх повернути NFT власникам.

  • Викуп подібних предметів за рахунок комісій протоколу: для NFT, які не можна безпосередньо повернути, Gondi почала використовувати частину комісійних зборів для купівлі «подібних» предметів із серії 1/1-X для компенсації постраждалих. Gondi зазначила: «Хоча це й не ідентичні предмети, ми вважаємо, що це справедливе та значуще рішення, і ми безпосередньо координуємо з кожним власником». Щодо тих, хто втратили унікальні 1/1 NFT, Gondi повідомила, що ведуться «активні переговори» для пошуку індивідуальних компенсацій.

Часті запитання

Що таке Gondi і як сталася ця вразливість?
Gondi — це децентралізований, некастодіальний ринок NFT та кредитний протокол, який дозволяє користувачам використовувати NFT як заставу для позик, отримувати відсотки або рефінансувати. Вразливість виникла через логічну помилку у новій версії контракту «Sell & Repay», розгорнутій 20 лютого, яка неправильно перевіряла легітимність виконавця функції, що дозволило зловмисникам ініціювати переказ NFT без їхнього володіння.

Які NFT були викрадені у цій атаці?
Загалом було переведено 78 NFT у понад 40 транзакціях на зловмисницькі адреси, серед них 44 Art Blocks, 10 Doodles, 2 Beeple «Spring Collection» та інші відомі бренди NFT. Частина з них — унікальні 1/1 художні роботи. Загальні збитки оцінюються приблизно у 230 000 доларів США.

Чи безпечно зараз користуватися платформою Gondi?
Gondi повідомила, що після завершення перевірки протоколу компаніями Blockaid та незалежними аудиторами, окрім функції «Sell & Repay», яка залишилась тимчасово вимкненою, всі інші операції — погашення кредитів, повторні переговори, рефінансування, видача нових кредитів, торгівля NFT — можна безпечно відновити.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Засновник Monad пропонує динамічні ліміти на депозити застави, щоб зменшити ризики зламів

Кеон Хон пропонує, щоб пулипозикові протоколи впроваджували поступові ліміти швидкості на збільшення кількості заставних активів, щоб зменшити ризики під час зломів. Він стверджує, що це могло б запобігти значним втратам, як у випадку депозиторів rsETH.

GateNews2год тому

SGB запускає сервіс карбування USDC у мережі Solana

SGB забезпечує миттєве карбування та викуп USDC у Solana, покращуючи транскордонні платежі з розрахунком у реальному часі. Сервіс орієнтований на інституції, усуваючи посередників і підтримуючи ліквідність та управління казначейством 24/7. Плани розширення включають більше стейблкоїнів і роздрібний доступ, li

CryptoFrontNews3год тому

Morpho призупиняє кросчейн-мост MORPHO OFT на Arbitrum після подій за участі Kelp DAO та LayerZero

Асоціація Morpho тимчасово призупинила кросчейн-мост OFT для токенів MORPHO в Arbitrum через нещодавні проблеми з Kelp DAO та мостом LayerZero, очікуючи підтвердження причини інциденту з rsETH.

GateNews3год тому

Делістинг Spark Protocol у січні для rsETH виявився розсудливим, оскільки Aave стикається з кризою ліквідності ETH

Стратегія Spark Protocol щодо виключення з лістингу маловикористовуваних активів і посилення вимог до забезпечення спершу зіткнулася з негативною реакцією, але під час ринкових заворушень виявилася мудрою. Підтримуючи вищі ліміти відсоткових ставок, SparkLend забезпечує ліквідність, на відміну від Aave, який тепер стикається з суттєвими ризиками.

GateNews6год тому

Kamino призупиняє взаємодію з активами, пов’язаними з LayerZero, і закриває функції депозитів та кредитування

Kamino тимчасово призупинила взаємодію з токенами, пов’язаними з LayerZero, як запобіжний захід, водночас дозволяючи виведення коштів і погашення боргу. Вони підкреслюють, що цей захід призначений для управління ризиками та що кошти користувачів у безпеці.

GateNews7год тому

Член Aave Core Марк Целлер пропонує завершити проєкт ACI Frontier і планує вийти з ролі валідатора

Марс Целлер з Aave оголосив про свою пропозицію завершити проєкт Aave-Chan Initiative Frontier. Він вийде зі своїх ролей валідатора, поверне ETH для захисту депозитарів wETH і відмовиться від потенційного доходу, щоб мінімізувати вплив на користувачів. Целлер суттєво вплинув на механізми стимулювання в Aave та планує вийти з Aave у липні.

GateNews8год тому
Прокоментувати
0/400
Немає коментарів