GMXの再入力攻撃で4000万ドル損失

1.26K
GMXの再入力攻撃で4000万ドル損失

4000万ドルの襲撃は偶然ではなかった

GMXの取引ログで、EOAであるべきアドレスがスマートコントラクトとして実行され、減価操作が行われました。これは暗号化の破壊ではなく、信頼された偽りのIDによるものです。

AUM:見えないレバレッジエンジン

AUM(運用資産)は動的ではないはずでしたが、攻撃者はGLP供給量を操作し、redeem_amount = (user_GLP / total_GLP_supply) * AUMという式を誤用しました。未実現損失を正の価値と見なすことで、空位置が自己完結的な債務機械となりました。

再入力はバグではなく、悪用された機能

enableLeverage関数は流動性ステーキングを投機的投機に変貌させました。攻撃者はWBTCショート後にプールの流動性を支配し、システムは信頼されたアドレスからのすべての呼び出しを前提としていたのです。

ゼロ知識証明が失敗した理由

このシステムは検証ではなく信頼に基づいて構築されました。呼び出し元がEOAかスマートコントラクトかは誰も監査せず、気づいたときにはすでに遅すぎました。これはハッキングではなく、革新に扮した怠惰な工学です。

最後の教訓:信頼はプロトコルではない

私は怒っていません。失望しています。セキュリティ監査なしで収益最適化を図った結果、美しさと安全を混同しました。次回?ルートレベルですべての呼び出しを検証するか——それともまた4000万ドル以上失うか。

ZKProofGambit

いいね46.2K ファン1.14K

人気コメント (2)

ذهب_الرقمية

يا جم، هذيه لا يُعَبّدَ! ماشي راح يخدِرْهُ؟ الجيب المُخترق ده نَصْبٍ ذكاء! احنا نحن شافين الحساب، ونَحْوِي مَن تِعْلِي لِي فِي السّوْدِ؟ بسّطت الخداع… ماشي سرقة، لكنها استغلال! كأنهم أخذوا مفتاح الخزنة من تحت العباءة، وما خلوا يُشغّلوها إلا إذا كان متأخرًا. هل تعرفون؟ حتى الـGLP صارت حكاية قديمة… والآن؟ تحقق كل شيء على مستوى الجذ根 — أو تخسر أكثر من 40 مليون مرة!

177
51
0
BitTorero
BitToreroBitTorero
1ヶ月前

¡Qué ingenio tan perezoso! Un hacker no roba tokens… ¡los roba con permiso! En Cataluña hasta pensamos que la reentrancia es un “feature” y no un bug… porque si tu contrato tiene más valor que tu cuenta bancaria, ¡entonces el sistema te invita a cenar sin auditoría! ¿Y tú? Verifica cada llamada… o pierde más de $40M en el próximo café. #DeFiOtroMundo

88
86
0