Jak útočník vytvořil 1 000 neoprávněných eBTC na Echo Protocol?
AI sentiment: 18/100 Medvědí
Toto skóre je generováno analýzou obsahu článku založenou na umělé inteligenci.
poháněno technologií
Prodat ECHO. Útočník mintoval přibližně ~$77M syntetických eBTC díky kompromitovaným administrátorským přihlašovacím údajům (nešlo o chybu v kódu), a poté odčerpal hodnotu přes Curvance a přemostil na Ethereum. Jde o selhání správy/bezpečnosti, které obvykle vede k dlouhodobému poškození důvěry, pomalejšímu zotavení TVL a vyšším rizikovým prémiím pro jakoukoli meziřetězcovou bitcoinovou DeFi expozici. Klíčové riziko: Tým Echo rychle prokáže, že kompromitace administrátorských klíčů byla izolovaná a nemůže se opakovat, a trh přehodnotí token zpět na úroveň rizika před incidentem.
Klíčové riziko: Důvěryhodné a rychlé řešení, které odstraní riziko administrátorského klíče a obnoví důvěru v TVL.
Prodat expozici CRVNC. Curvance pozastavil trh až poté, co detekoval anomálii, a zneužití spoléhalo na slabé kontroly konzistence zajištění akceptující nově mintované eBTC. To ukazuje na systémové riziko ve způsobu, jakým jsou během abnormálních událostí validovány typy zajištění — přesně to, co se znovu zneužije. Klíčové riziko: Curvance implementuje silné kontrolní mechanismy rizika zajištění (sanity checks, limity, timelocky) a prokáže žádnou další expozici vůči aktivům spojeným s Echo, což by vedlo k obnovené poptávce po půjčování.
Klíčové riziko: Validace zajištění zůstává slabá nebo protokol nedokáže prokázat, že plně uzavřel mezeru v kontrolách konzistence.
- Echo Protocol pozastavil převody poté, co byly na Monad mintovány falešné eBTC.
- Vyšetřovatelé spojili zneužití s kompromitovanými administrátorskými oprávněními.
- Curvance zmrazil svůj eBTC trh poté, co bylo použito falešné zajištění pro půjčky.
Bitcoinově orientovaná DeFi platforma Echo Protocol utrpěla zneužití poté, co útočník na nasazení protokolu Monad vytvářel přibližně 1 000 neoprávněných tokenů eBTC.
Podle blockchainové bezpečnostní firmy PeckShield a on-chain analytické platformy Lookonchain útočník vytvořil zhruba 76,7 milionů USD (cca 1,6 miliard Kč) v hodnotě syntetických bitcoinů, než se pokusil vytěžit hodnotu přes decentralizované úvěrové trhy.
Echo Protocol později potvrdil, že vyšetřuje „bezpečnostní incident, který ovlivnil Echo bridge na Monad,“ a zároveň uvedl, že během vyšetřování byly pozastaveny všechny mezí řetězcové transakce.
We are currently investigating a security incident impacting the Echo bridge on Monad. All cross-chain transactions remain suspended while the investigation is underway.
— Echo Protocol (@EchoProtocol_) May 19, 2026
We will continue to provide timely updates through our official channels as more information becomes…
Spoluzakladatel Monad Keone Hon upřesnil na X, že síť Monad fungovala normálně a nebyla kompromitována.
Bezpečnostní výzkumníci a vývojáři blockchainu následně omezili incident na to, co vývojář „Marioo" popsal jako provozní selhání vázané na kompromitované administrátorské přihlašovací údaje, nikoli na chybu v samotném kódu chytrého kontraktu.
Podle vývojáře eBTC kontrakt fungoval tak, jak měl, ale slabá opatření pro kontrolu přístupu umožnila útočníkovi převzít administrátorská oprávnění.
Jak se útok odehrál
On-chain vyšetřovatelé uvedli, že útočník si nejprve přiřadil roli DEFAULT_ADMIN_ROLE na eBTC kontraktu Echo, než své peněžence přidělil MINTER_ROLE, která umožnila vytváření nových tokenů bez krytí.
Poté, co si zajistil privilegia k mintování, útočník podle zpráv své administrátorské oprávnění odebral, aby na řetězci nezanechal viditelnou administrátorskou roli.
S těmito právy exploiter vygeneroval 1 000 tokenů eBTC v hodnotě přibližně 77 milionů USD (cca 1,6 miliard Kč) na papíře.
Omezená likvidita v rámci ekosystému Monad však útočníkovi zabránila převést většinu aktiv přímo přes decentralizované burzy.
Místo toho data sdílená Onchain Lens a Lookonchain ukázala, že útočník vložil 45 eBTC, oceněných přibližně na 3,5 milionů USD (cca 73,8 milionů Kč), jako zajištění do DeFi úvěrového protokolu Curvance.
Proti těmto vkladům si útočník půjčil přibližně 11,29 wrapped Bitcoinů (WBTC) v hodnotě asi $867,700.
Poté, co půjčené WBTC přemostil na Ethereum, exploiter prostředky zaměnil za ETH a podle několika on-chain sledovacích účtů převedl přibližně 384 až 385 ETH do mixéru Tornado Cash.
Data Lookonchain a DeBank naznačovala, že útočník stále kontroluje 955 eBTC v hodnotě kolem 73 milionů USD (cca 1,6 miliard Kč), přičemž zakladatel DefiPrime Nick Sawinyh uvedl v příspěvku, že zbylé tokeny byly de facto nepoužitelné, protože DeFi likvidita Monad nedokázala absorbovat falešnou nabídku.
Marioo také poukázal na několik bezpečnostních slabin, které útok zintenzivnily, včetně použití admins role s jedním podpisem, absence timelock mechanismu, chybějícího stropu mintování nebo omezení rychlosti a nedostatku kontrol konzistence zajištění na Curvance pro nově vytvořené eBTC.
Protokoly jednají, aby omezily škody
V průběhu zneužití Curvance uvedl, že detekoval „anomalie“ na trhu Echo eBTC a pozastavil dotčený úvěrový trh, zatímco vyšetřování pokračovalo.
Protokol uvedl, že neexistuje indikace prolomení jeho vlastních chytrých kontraktů, a doplnil, že jeho izolovaná tržní architektura zabránila přenosu problému do jiných úvěrových poolů.
Podle Hona bezpečnostní výzkumníci odhadli realizované ztráty na přibližně $816,000, což je výrazně méně než papírová hodnota neoprávněného mintu, protože většinu falešné nabídky eBTC nebylo možné zlikvidovat.
Echo Protocol, který se zaměřuje na agregaci bitcoinové likvidity, liquid staking, restaking a generování výnosů napříč více řetězci, dosud neuvádí, jak došlo ke kompromitaci administrátorských přihlašovacích údajů.
Protokol uvedl, že další aktualizace budou sdíleny oficiálními kanály v průběhu vyšetřování.
Incident se přidal k rostoucímu seznamu DeFi zneužití zaznamenaných od začátku roku.
Jak již Invezz dříve uvedl, infrastruktura mostu KelpDAO byla kompromitována v pokročilém RPC poisoning a distribuovaném útoku odmítnutí služby (DDoS), který vedl k masivnímu zneužití v hodnotě 292 milionů USD (cca 6,2 miliard Kč).
Ceny Humanity, LUNC, Audiera a Toncoinu vzrostly — je to dočasný odraz?
Bitcoin klesl pod 60 000 USD: proč padají kryptoměny?
JPMorgan, Citi a BofA plánují síť tokenizovaných vkladů na blockchainu pro rok 2027
Pudgy Penguins (PENGU) – prognóza ceny: fundamenty naznačují možný obrat
Dokážou býci ETH ubránit klíčovou podporu $1,500 během výprodeje? Prognóza
Nebyly nalezeny žádné výsledky
Načítání článků...
Failed to load articles. Please try again.