Ф'ючерси
Сотні безстрокових контрактів
TradFi
Золото
Одна платформа для світових активів
Опціони
Hot
Торгівля ванільними опціонами європейського зразка
Єдиний рахунок
Максимізуйте ефективність вашого капіталу
Демо торгівля
Запуск ф'ючерсів
Підготуйтеся до ф’ючерсної торгівлі
Ф'ючерсні події
Заробляйте, беручи участь в подіях
Демо торгівля
Використовуйте віртуальні кошти для безризикової торгівлі
Запуск
CandyDrop
Збирайте цукерки, щоб заробити аірдропи
Launchpool
Швидкий стейкінг, заробляйте нові токени
HODLer Airdrop
Утримуйте GT і отримуйте масові аірдропи безкоштовно
Launchpad
Будьте першими в наступному великому проекту токенів
Alpha Поінти
Ончейн-торгівля та аірдропи
Ф'ючерсні бали
Заробляйте фʼючерсні бали та отримуйте аірдроп-винагороди
Інвестиції
Simple Earn
Заробляйте відсотки за допомогою неактивних токенів
Автоінвестування
Автоматичне інвестування на регулярній основі
Подвійні інвестиції
Прибуток від волатильності ринку
Soft Staking
Earn rewards with flexible staking
Криптопозика
0 Fees
Заставте одну криптовалюту, щоб позичити іншу
Центр кредитування
Єдиний центр кредитування
Центр багатства VIP
Преміальні плани зростання капіталу
Управління приватним капіталом
Розподіл преміальних активів
Квантовий фонд
Квантові стратегії найвищого рівня
Стейкінг
Стейкайте криптовалюту, щоб заробляти на продуктах PoS
Розумне кредитне плече
New
Кредитне плече без ліквідації
Випуск GUSD
Мінтинг GUSD для прибутку RWA
Уразливість повторного входу не виправлена, FutureSwap зазнав послідовних атак і втратив 74 000 доларів США
Розгортання протоколу FutureSwap на Arbitrum за короткий період у чотири дні зазнало двох хакерських атак. За аналізом блокчейн-безпечної організації BlockSec, після першої атаки 10 січня, протокол знову став ціллю 11 січня, цього разу з втратами приблизно 7,4 тисячі доларів США. Що ще тривожніше, обидві атаки використовували один і той самий вразливий пункт — повторне входження (reentrancy), що свідчить про те, що заходи щодо усунення першої атаки, можливо, не повністю вирішили корінну проблему.
Аналіз методів атаки
Принцип вразливості
Вразливість повторного входження — одна з найпоширеніших і найнебезпечніших безпекових проблем у DeFi-протоколах. У випадку FutureSwap, вразливість була виявлена у функції повторного входження 0x5308fcb1. Атакуючий, використовуючи цей вхід, скористався логічною помилкою у процесі взаємодії з протоколом.
Конкретні кроки атаки
Ключовий момент цієї атаки — різниця у часі: зловмисник накопичує фальшиві позиції LP у період охолодження, а потім, коли система розморожується, легально викуповує активи. Зовні це може виглядати як звичайна транзакція, але кількість отриманих активів значно перевищує очікувану.
Оцінка впливу події
Загроза для FutureSwap
Послідовні атаки свідчать про можливі проблеми з безпековим ремонтом протоколу. Після першої атаки зазвичай команда проводить терміновий аудит і оновлення патчів, але друга атака все одно сталася, що натякає на:
Ризики для користувацьких коштів
Хоча цього разу втрати склали “лише” 7,4 тисячі доларів, для протоколу з підозрілою безпекою це серйозний удар по довірі користувачів. Користувачі, які вже мають кошти в цьому протоколі, стикаються не лише з ризиком прямої втрати, а й з ризиком труднощів із ліквідністю.
Висновки для галузі
З особистої точки зору, ця подія висвітлює кілька актуальних проблем у DeFi-екосистемі:
По-перше, затримки у безпековому аудиті. Багато протоколів проходять аудит перед запуском, але хакери часто знаходять прогалини, які пропустили. Вразливість повторного входження, хоча й не нова, залишається “улюбленою зброєю” атакуючих.
По-друге, високий тиск на швидкість виправлення. Після виявлення вразливості команда має дуже швидко провести аудит, випустити патчі та розгорнути оновлення, що у високонапряженому режимі може призвести до помилок.
По-третє, відповідальність користувачів за свою обережність. Навіть протоколи з аудитом можуть мати ризики, і користувачі мають нести відповідальність за свої кошти.
Підсумки
Послідовні атаки FutureSwap наголошують, що вразливість повторного входження залишається серйозною загрозою для DeFi-протоколів. Це не лише проблема цього протоколу, а й загальна проблема екосистеми. Для користувачів важливо переоцінити безпеку цього протоколу і вирішити, чи продовжувати його використовувати; для галузі — потрібні більш строгі стандарти безпеки та швидкі механізми реагування. Зараз важливо стежити за тим, чи буде протокол оновлений з більш глибоким підходом до безпеки і чи постраждалі користувачі отримають компенсацію.