bitcoin.pl logo
BTC-3.32%
Bitcoin
$63,881233 577 zł
Cyberbezpieczeństwo
2026-05-29
2 min czytania

Atak na Stake DAO i 5,4 biliona fałszywych tokenów w sieci Arbitrum

PO
Przemysław OlędzkiRedaktor Bitcoin.pl
Futures03.25-PL_Images_728x90_04_v1b
Kluczowe wnioski
  • Platforma Stake DAO zanotowała incydent bezpieczeństwa w sieci Arbitrum, wywołany błędem w logice kontraktu skarbca vsdCRV.
  • Napastnik wygenerował 5,4 biliona syntetycznych tokenów, co doprowadziło do utraty aktywów o wartości 91 000 dolarów z pul płynności.
  • Zespół zabezpieczył aktywa bazowe w sieci Ethereum, wyłączył most i zamknął rynek asdCRV Llamalend.
27 maja zdecentralizowany protokół finansowy Stake DAO ucierpiał z powodu exploita w sieci warstwy drugiej Arbitrum. Napastnik wykorzystał lukę w inteligentnym kontrakcie powiązanym z dystrybucją nagród i logiką skarbca vsdCRV. Awaria wewnętrznej księgowości pozwoliła na nieuprawnioną emisję 5,4 biliona sztuk syntetycznych tokenów. Przed zatrzymaniem procederu sprawca zdołał wycofać z pul płynności aktywa kryptowalutowe wyceniane na około 91 000 dolarów.

Jak doszło do błędu w protokole Stake DAO

Firma bezpieczeństwa blockchain Blockaid wskazała w analizie, że inteligentny kontrakt zaakceptował błędne przejście stanu. To bezpośrednio umożliwiło masowy druk tokenów vsdCRV bez realnego pokrycia.
Reakcja deweloperów była natychmiastowa. Rdzenni programiści powstrzymali rozprzestrzenianie się strat poprzez zablokowanie mostu transferowego dla vsdCRV oraz zabezpieczenie funduszy gwarancyjnych, które znajdują się w sieci głównej Ethereum. Działanie to odcięło napastnikowi możliwość drenażu kapitału z głównej warstwy protokołu. Ekosystem Ethereum pozostał nienaruszony.
W oficjalnym komunikacie opublikowanym w serwisie X przedstawiciele projektu zadeklarowali, że mechanizmy Liquid Lockers, Votemarket oraz pożyczki na platformie Morpho działają bez zakłóceń.
Efektem incydentu jest jednak decyzja o trwałym wycofaniu rynku Arbitrum asdCRV Llamalend. Zarządzający protokołem wydali ostrzeżenie, aby użytkownicy zrezygnowali z interakcji z podatnymi kontraktami vsdCRV. Deponenci korzystający z crvUSD otrzymali instrukcję przeniesienia swoich środków na inne, bezpieczne rynki w ramach Llamalend.

Konsekwencje dla bezpieczeństwa DeFi i debata w branży

Atak wywołał dyskusję na temat odporności zdecentralizowanych aplikacji na awarie kodu. Manuel Aráoz, współzałożyciel firmy Openzeppelin, publicznie postawił tezę, że cały sektor DeFi nie gwarantuje bezpieczeństwa.
Wypowiedź ta zmusiła Openzeppelin do wydania oświadczenia odcinającego firmę od słów Aráoza, który opuścił struktury tej organizacji w 2019 roku. Przedsiębiorstwo audytorskie argumentuje, że nowoczesne narzędzia oparte o sztuczną inteligencję stanowią skuteczną barierę obronną, jeśli ich wdrożenie poprze rzetelna weryfikacja ludzkich ekspertów. Ponadto Openzeppelin wskazuje, że większość współczesnych naruszeń wynika z błędów w procedurach operacyjnych zarządzających projektami, a nie z wad samych inteligentnych kontraktów.

Audyt śledczy oraz działania prawne podjęte przez Stake DAO

Platforma wdrożyła procedury kryzysowe i powiadomiła organy ścigania o popełnieniu przestępstwa. Zespół programistów podjął bliską współpracę z zewnętrznymi firmami audytorskimi w celu monitorowania adresów powiązanych ze skradzionymi kryptowalutami. Specjaliści ds. cyberbezpieczeństwa prowadzą obecnie szczegółową analizę powłamaniową kodu źródłowego, aby wykluczyć obecność podobnych podatności w innych modułach systemu.
Transakcje napastnika zostały zidentyfikowane na blockchainie, a zebrane logi sieciowe posłużą jako dowód w toczącym się postępowaniu wyjaśniającym.

O autorze

PO
Przemysław Olędzki

Tematyką aktywów cyfrowych i technologii blockchain zainteresowałem się w 2017 roku, a od 2020 roku działam w niej zawodowo. Moje główne obszary zainteresowań to transformacja cyfrowa oraz skalowanie projektów Web3. Swoją wiedzą dzielę się poprzez publikacje oraz wystąpienia na wydarzeniach branżowych w Polsce i za granicą. Prowadzę kurs dotyczący Web3 na uczelni wyższej oraz aktywnie działam w stowarzyszeniu technologicznym. Prywatnie interesuję się tematyką zdrowia, treningu siłowego oraz optymalizacji wydajności.

Chcesz być na bieżąco? Zaobserwuj nas w
Google News
Obserwuj

Newsletter Bitcoin.pl

Najważniejsze newsy i insiderskie informacje prosto na Twój email.

Dbamy o ochronę Twoich danych. Polityka Prywatności