Resolv Kunci Pribadi Dicuri $23 Juta, Morpho Konfirmasi Protokol Utama Aman

RESOLV3,92%
MORPHO7,12%
ETH2,49%
USDC0,04%

Morpho確認主協議安全

DeFi terdesentralisasi Resolv Labs mengungkapkan pada hari Minggu bahwa penyerang memperoleh kunci pribadi proyek, secara bertahap menukar token tersebut menjadi ETH dan mencuri sekitar 23 juta dolar AS. Menanggapi kekhawatiran publik tentang tingkat dampak terhadap protokol Morpho, salah satu pendiri Morpho, Paul Frambot, menjelaskan bahwa dari sekitar 500 vault dengan ukuran simpanan, hanya 15 yang memiliki eksposur besar terhadap pasar terkait (lebih dari 10.000 dolar AS).

Analisis Kerentanan Resolv Labs: Jalur Serangan Pencurian Kunci Pribadi

Kerentanan utama dalam serangan ini bukanlah mekanisme stablecoin Delta netral Resolv Labs sendiri, melainkan kegagalan pengelolaan kunci pribadi di lapisan infrastruktur. Berdasarkan laporan Chainalysis, penyerang mengakses layanan pengelolaan kunci Resolv di Amazon Web Services (AWS), berhasil melewati logika protokol, dan dalam kondisi kontrak pencetakan token yang tidak memiliki pemeriksaan oracle dan batas maksimum pencetakan, melakukan pencetakan besar-besaran dengan biaya sangat rendah.

Jalur serangan sebagai berikut: pencetakan 800 juta USR → ditukar menjadi versi staking → ditukar menjadi USDC → membeli ETH dan mengirim keluar, akhirnya menyebabkan kerugian sekitar 23 juta dolar AS dalam aset ETH, sementara pemegang token USR langsung menanggung dampak keruntuhan nilai. Resolv Labs kemudian menutup fungsi pencetakan dan penukaran secara darurat untuk mencegah kerugian yang lebih besar.

Reaksi Berantai Morpho: Risiko Transmisi dalam Mode Kurator

Protokol Morpho menggunakan mode Kurator, yang memungkinkan pihak ketiga mengelola parameter keamanan dan daftar token dalam kolam pinjaman. Jika terjadi masalah, risiko ditanggung oleh kolam dana kurator, bukan oleh protokol Morpho itu sendiri.

Dalam kejadian ini, kurator yang terkait dengan eksposur USR meliputi Gauntlet, Re7 Labs, kpk, dan 9summits. Pendiri Chaos Labs, Omer Goldberg, menyatakan bahwa beberapa layanan likuiditas otomatis kurator tetap menyediakan likuiditas ke vault terkait beberapa jam setelah kerentanan terjadi, memperbesar kerugian.

Data Kunci tentang Dampak Morpho

Jumlah vault total: sekitar 500

Vault yang terdampak (eksposur lebih dari 10.000 dolar AS): sekitar 15

Jenis vault yang terdampak: mayoritas berstrategi risiko tinggi, menggunakan aset jaminan ekor panjang

Lingkup yang tidak terdampak: Prime Vaults berisiko rendah dan semua vault yang tidak melibatkan eksposur USR atau aset terkait Resolv

Co-founder Morpho, Merlin Egalite, menegaskan, “Kontrak Morpho tidak memiliki kerentanan apa pun. Mereka aman dan berfungsi sesuai harapan.” Paul Frambot juga menambahkan bahwa kurator merespons situasi yang penuh tantangan ini dengan cepat, tim Morpho memberikan bantuan saat diperlukan, dan akan terus bekerja sama dengan kurator untuk meningkatkan alat yang ada.

Pertanyaan Umum

Bagaimana serangan terhadap stablecoin USR dari Resolv Labs terjadi?

Penyerang tidak menyerang mekanisme stabilitas Delta netral USR secara langsung, melainkan memperoleh kunci pribadi Resolv Labs di layanan pengelolaan kunci AWS, melewati logika protokol, dan memanfaatkan kerentanan kontrak pencetakan yang tidak memiliki batas pencetakan dan pemeriksaan oracle, dengan mencetak sekitar 80 juta USR menggunakan jaminan sekitar 100-200 ribu dolar AS, lalu secara bertahap menukarnya menjadi ETH dan menarik sekitar 23 juta dolar AS.

Bagaimana mode kurator Morpho mempengaruhi jangkauan risiko dalam kejadian ini?

Protokol Morpho menyerahkan pengambilan keputusan risiko kepada pihak ketiga kurator, yang dapat mengatur parameter keamanan kolam dana. Dalam kejadian ini, 15 vault yang terdampak semuanya adalah vault berisiko tinggi yang dipilih kurator untuk memasukkan USR sebagai jaminan. Protokol inti Morpho sendiri tidak memiliki kerentanan, dan vault berisiko rendah Prime Vaults serta vault lain yang tidak melibatkan eksposur USR tidak terdampak.

Bagaimana pengguna Morpho harus merespons dampak lanjutan dari kejadian Resolv?

Paul Frambot menyarankan pengguna untuk terus mengikuti pengumuman terbaru dari Resolv Labs dan kurator terkait untuk memahami perkembangan risiko eksposur vault tertentu. Jika memegang bagian dari vault yang melibatkan USR atau aset terkait Resolv, pengguna harus memantau apakah kurator melakukan penyesuaian parameter pengelolaan risiko.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Mata-mata perampokan paling konyol di dunia kripto? Hacker mencetak 1 miliar dolar DOT, tapi hanya berhasil mencuri 230 ribu dolar

Peretas memanfaatkan kerentanan jembatan lintas rantai Hyperbridge untuk mencetak 1.000 juta token Polkadot (DOT), dengan nilai nominal lebih dari 1,19 miliar dolar AS, namun karena kurangnya likuiditas, pada akhirnya hanya berhasil mencairkan sekitar 237.000 dolar AS. Serangan terjadi karena kontrak pintar tidak memverifikasi pesan dengan benar, sehingga memungkinkan peretas berhasil mencuri kendali manajemen dan mencetak koin. Kejadian ini menyoroti peran kunci likuiditas pasar dalam keberhasilan arbitrase.

CryptoCity10jam yang lalu

Aplikasi Fake Ledger Live Mencuri $9,5 Juta Dari 50+ Pengguna di Beberapa Blockchain

Sebuah aplikasi Ledger Live palsu yang menipu di App Store milik Apple mencuri $9,5 juta dari lebih dari 50 pengguna dengan mengompromikan informasi dompet. Insiden ini, yang melibatkan kerugian besar bagi investor-investor besar, menimbulkan kekhawatiran tentang keamanan App Store, sehingga memicu pembahasan kemungkinan gugatan terhadap Apple.

GateNews12jam yang lalu

Dikecam karena pembekuan USDC terlalu lambat! CEO Circle: Pasti menunggu perintah pengadilan untuk membekukan, menolak membekukan secara sepihak

Circle CEO Jeremy Allaire menyatakan bahwa, kecuali menerima perintah pengadilan atau permintaan penegakan hukum, perusahaan tidak akan secara proaktif membekukan alamat dompet. Meskipun menghadapi kontroversi pencucian uang yang dilakukan oleh peretas dan kritik dari komunitas, Circle tetap berpegang pada prinsip negara hukum dalam menjalankan operasinya. Jeremy Allaire menetapkan batas tegas penegakan hukum Circle ----------------------------- Di tengah gelombang yang terjadi di pasar mata uang kripto global, CEO penerbit stablecoin Circle, Jeremy Allaire, dalam sebuah konferensi pers di Seoul, Korea Selatan, menyampaikan sikap yang jelas terkait isu paling sensitif bagi pasar, yaitu “pembekuan aset”. Ia menjelaskan bahwa meskipun Circle memiliki sarana teknis untuk membekukan alamat dompet tertentu, namun kecuali menerima perintah pengadilan atau instruksi resmi dari otoritas penegak hukum, perusahaan tidak

CryptoCity14jam yang lalu

Penyerang yang Mengeksploitasi Kerentanan Jembatan Polkadot Memindahkan $269K ke Tornado Cash

Pada 15 April, Arkham melaporkan bahwa penyerang yang mengeksploitasi kerentanan Bridged Polkadot memindahkan sekitar $269.000 dari dana curian ke Tornado Cash, sehingga mempersulit pelacakan aset.

GateNews14jam yang lalu

Pengembang Bitcoin Mengusulkan BIP 361 untuk Melindungi dari Ancaman Komputasi Kuantum

Pengembang Bitcoin telah mengusulkan BIP 361 untuk melindungi jaringan dari risiko komputer kuantum dengan membekukan alamat yang rentan. Usulan ini mencakup rencana bertahap untuk memindahkan pengguna ke dompet yang aman terhadap kuantum, namun telah memicu perdebatan mengenai kontrol pengguna dan keamanan.

GateNews14jam yang lalu

Peretas Mengeksploitasi Plugin Obsidian untuk Menyebarkan Trojan PHANTOMPULSE dengan Blockchain C2

Elastic Security Labs mengungkapkan bahwa aktor ancaman menyamar sebagai perusahaan modal ventura di LinkedIn dan Telegram untuk menyebarkan Windows RAT bernama PHANTOMPULSE, menggunakan brankas catatan Obsidian untuk melakukan serangan, yang berhasil diblokir oleh Elastic Defend.

GateNews15jam yang lalu
Komentar
0/400
Tidak ada komentar