삼투,탈중앙화 거래소(DEX) Cosmos 네트워크에 구축된 이 서비스는 공격자가 약 500만 달러 규모의 유동성 공급자(LP) 버그를 악용한 후 수요일 오전 3시(동부 표준시) 직전에 중단되었습니다.
버그는 첫 번째 식별 공식 Cosmos Network 페이지의 Reddit 게시물에서. 사용자 Straight-Hat3855는 사용자가 단순히 유동성을 추가 및 제거하여 LP를 임의로 50% 증가시킬 수 있는 Osmosis(OSMO)의 "심각한 문제"에 주의를 환기시켰습니다. 행위자들은 이 버그를 이용하여 Osmosis 거래소의 유동성 풀에서 약 500만 달러를 제거했습니다.
익스플로잇과 LP 버그 식별에 이어 Osmosis 교환은 블록 높이 4,713,064에서 중단되었습니다.~에 따라 Osmosis 블록 탐색기 Mintscan의 발표에.
Osmosis Discord의 일련의 게시물에서 버그가 어떻게 작동했는지 설명하는 프로젝트 중재자 RoboMcGobo는 이 결함으로 인해 공격자가 Osmosis LP에 유동성을 추가한 다음 초기 예치금의 150% 수익을 위해 즉시 인출할 수 있었던 방법을 자세히 설명했습니다. , 이 기능은 가입을 위해 50% 너무 많은 LP 주식을 제공할 것입니다.” RoboMcGobo는 수요일 오후 4시 직후에 다음과 같이 썼습니다.
RoboMcGobo는 이 버그가 "소수의 사용자에 의해 의도적으로 악용되었고" "다른 몇몇 사용자에 의해 의도하지 않은 것처럼 보인다"고 설명했습니다. 두 명의 공격자가 도난당한 자금을 반환하기 위해 자발적으로 나섰습니다.
공격에 관한 Osmosis의 트윗 이후 약 1시간 후, FireStake,Cosmos 생태계의 검증자 , "올바른 판단의 일시적인 실수"를 인정하는 트위터 스레드를 게시하여 팀의 두 구성원이 약 200만 달러 정도의 버그를 악용했습니다.
Firestake는 1,700명의 Twitter 팔로워에게 버그를 계속 악용하면서 "[그들] 가족의 미래에 대해 생각하고 있었다"고 말했습니다. 하지만 행사에 대해 “밤새도록 스트레스를 받았다”고 인정한 뒤 자진해서 자금을 반환하고 “정리”하기로 했다.
에 따라 Osmosis 공동 창립자 Sunny Aggarwal의 게시물에 따르면 절도에 책임이 있는 다른 두 명의 해커는 중앙 집중식 거래소에 일련의 거래를 했으며 Aggarwal은 이를 통해 추적이 더 쉬워질 것이라고 믿습니다.
RoboMcGobo는 프로젝트의 Discord에서 “자금이 CEX 계정에 연결되었습니다. 법 집행 기관에 통보되었습니다… 공격적인 조치가 필요하지 않도록 착취자가 여기에서 옳은 일을 하기를 바랍니다.”