WUSD.fi Атака на Sybil Farming Витягує $200K з пулів GLOVE

Атака на фермерство типу сибіл на WUSD.fi та GLOVE зняла приблизно $200K з пулів ліквідності Uniswap V3 в Ethereum. Жоден аудит не виявив недолік у механізмі нагородження.

Хтось розрахував математику раніше, ніж протокол. 25 травня один зловмисник забрав приблизно $200K з двох пулів Uniswap V3, пов’язаних з протоколами WUSD.fi та GLOVE на Ethereum. Це не зовсім помилка у коді контракту. Скоріше випадок механізму нагородження, який ніколи не запитував, кого він нагороджує.

Дослідник безпеки блокчейну exvulsec повідомив про інцидент у X, виклавши повний слід у мережі. Зловмисник використав миттєвий займ, циклічно переходив між новими гаманцями та вивантажував зібрані токени GLOVE у пули ліквідності, перш ніж хтось його зловив.

Механізм, який ніхто не тестував на стрес

Всередині контракту WUSD.fi знаходиться функція під назвою WUSD._englove. За словами exvulsec у X, будь-який новий гаманець, що обгортає щонайменше 100 WUSD при цьому тримаючи менше 2 GLOVE, міг викликати Glove.mintCreditless і отримати до 2 GLOVE токенів. Жодної перевірки особистості. Жодних обмежень за швидкістю. Нічого.

Зловмисник розгорнув допоміжні контракти EIP-7702, взяв миттєвий займ у Morpho USDT, а потім виконував повторювані цикли обгортання та розгортання через нові адреси гаманців. Кожна нова адреса знову кваліфікувалася. GLOVE продовжував випускатися.

Зібраний GLOVE одразу потрапляв у пул Uniswap V3. Пул GLO-USDC втратив 11 702 USDC у помітних витоках. Пул GLO-USDT втратив 8 079 USDT. Обидві цифри підтверджені через Etherscan на момент звіту.

Що зафіксувала спільнота

SecureAI у X коротко: експлуатація не полягала у самому контракті. Вона полягала у дизайні механізму нагородження. Аудити зазвичай дивляться на логіку коду. Вони рідко тестують економічні стимули так, як це зробить зловмисник.

Криптоаккаунт aegixe_cn китайською мовою у X назвав це ще одним зловживанням стимулів і попередив користувачів зрозуміти механіку протоколу перед тим, як вкладати гроші. Такий нагадування сприймається інакше, коли $200K вже залишив пул. Зловживання у DeFi накопичуються цього року, лише у травні стало кілька інцидентів із ліквідністю в Ethereum.

Жодної маніпуляції оракулом. Жодної повторної вразливості. Лише функція випуску токенів, яка роздає їх будь-кому, хто з’являється з новою адресою. Атака тривала, доки нові адреси кваліфікувалися. І вони кваліфікувалися, що є частиною шаблону, через який DeFi втратив майже $770M у 2026 році. За даними звітів.

WUSD0,2%
UNI-0,33%
ETH-0,96%
MORPHO4,98%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено