Posti pealkiri: DeFi-hüvitus: Aperture Finance’i nutikas lepingu ära kasutamine põhjustas 3,67 miljoni dollari suuruse kahju
DeFi-platvorm Aperture Finance on kannatanud ulatusliku turvarikkumise tõttu, kaotades nutikas lepingu rikkumise tagajärjel ligi 3,67 miljonit dollarit. Blockchaini turvalisuse ettevõte PeckShieldAlert teatab, et ründaja liigub varastatud vahendeid aktiivselt läbi Tornado Cashi – privaatsust parandava segamisteenuse.
Selle tegevus on tõstatanud uued küsimused nii rahade taastamise kui ka selle kohta, kuidas tegelik rünnak toimus.
PeckShieldAlerti andmetel leidis Aperture Finance’i rünnak aset 25. jaanuaril 2026. aastal, kuna platvormi V3 ja V4 nutikates lepingutes esines nõrkus, mis ühendati olemasolevate kasutajate tokeni-lubadega.
DeFi-platvormides annavad kasutajad sageli lepingutele õiguse oma ERC-20 tokenid või likviidsuspositsioonide NFT-d liigutada, et tehingud ja strateegiad saaksid automaatselt töötada. Kuid sel juhul avastas ründaja puuduse sellest, kuidas leping neid lubasid ja funktsioonikäivitisi hallas.
Selle asemel, et murda rahakotte või varastada privaatvõtmeid, kasutas ründaja lepingu enda loogikat, et käivitada mitteautoriseeritud varade ülekandeid.
Kuna paljud kasutajad olid juba lubadused andnud, sai ründaja vahendeid liigutada ilma uusi allkirju vajamata. See võimaldas tal välja tõsta nii lubatud tokenite kui ka likviidsuspositsioonidega seotud vahendeid.
Kõik see viis 3,67 miljoni dollari suuruse väärtuse väljavooluni; ründaja konverteeris suure osa sellest ETH-deks ja saatis umbes 1242 ETH Tornado Cashi, et oma jälgi varjata.
Ründajad kasutavad sageli segamisteenuseid nagu Tornado Cash, et varjata varastatud krüptovahendite päritolu ja muuta jälgimine keerulisemaks. Vahendeid saadeti mitmes väikeses transaktsioonis, sealhulgas 10 ETH ja 100 ETH partiides – see on levinud meetod, mida kasutatakse tähelepanu vältimiseks.
Pärast rünnakut avaldas Aperture Finance’i meeskond erakorralise teate ning jagas nimekirja riskantsete lepinguaadressidega. Samuti hoiatasid nad kasutajaid, et nad peaksid kiiresti tühistama nii ERC-20 tokeni-lubadused kui ka ERC-721 likviidsuspositsioonide lubadused, mis on seotud riskantsete aadressidega.
Rahakottide lubadused võimaldavad nutikatel lepingutel kasutajate vahendeid liigutada, ja kui need jäävad aktiivseks, võib neid pärast lepingu ohustamist kuritarvitada.


