- Để đảm bảo an toàn tài sản cho người dùng, sàn giao dịch Upbit đã tạm dừng dịch vụ gửi và rút CRV.
- Hành động này được đưa ra sau khi Curve Finance công bố một vụ hack nghiêm trọng đã ảnh hưởng đến một số nhóm.
- Cho đến sáng nay, vụ hack vẫn đang được tiến hành. Thiệt hại ước tính khoảng 70 triệu USD.
Upbit đã đưa ra thông báo tạm thời rút tiền gửi CRV sau khi Curve, một sàn giao dịch stablecoin ở trung tâm của Tài Chính Phi Tập Trung (DeFi) trên Ethereum, là nạn nhân của một cuộc tấn công khai thác. Upbit cho biết họ sẽ tiếp tục theo dõi tình hình này và các thành viên nên chú ý đến sự gia tăng của biến động giá Curve (CRV).
“Hôm nay, một lỗ hổng đã được phát hiện trong một số pool stablecoin của Curve. Do đó, tài sản kỹ thuật số curve (CRV) bị ảnh hưởng và cho thấy sự biến động lớn, vì vậy hãy cẩn thận khi đầu tư. Ngoài ra, để hỗ trợ tiền gửi và rút tiền tài sản kỹ thuật số an toàn, tiền gửi và rút tiền Curve (CRV) tạm thời bị đình chỉ”, thông báo bằng văn bản.
Hôm qua, hàng loạt pool trên Curve đã bị tấn công, gây thiệt hại cho Alchemix, JPEG’d, MetronomeDAO, deBridge, Ellipsis Team và CRV/ETH.
Sáng ngày 31/7, tiếp tục xuất hiện thông tin pool CRV/ETH đã bị hack , bòn rút 7 triệu CRV (4 triệu USD) và 14 triệu USD WETH. Đáng chú ý, vụ tấn công xảy ra chỉ vài phút trước khi hacker mũ trắng tiến hành chiến dịch giải cứu các pool thanh khoản bị ảnh hưởng bởi lỗ hổng reentrancy được phát hiện vào tối ngày 30/7.
Theo thông báo từ dự án, một loạt các pool ổn định (alETH/msETH/pETH) sử dụng ngôn ngữ lập trình Vyper 0.2.15 đã bị tấn công liên tục.
Theo thống kê, thiệt hại từ lỗ hổng reentrancy của Curve đã lên tới gần 70 triệu USD, nhưng 16,9 triệu USD đã được hoàn trả, nghĩa là vẫn còn 52,4 triệu USD có nguy cơ bị mất.
Trước đây, Aave gần đây đã phê duyệt một đề xuất khẩn cấp để tắt chức năng vay CRV trên Ethereum. Theo đề xuất AIP-125 được thông qua trên Aave, trong trường hợp xảy ra một số tình huống khẩn cấp nhất định, giao thức có thể cấm chức năng vay của một số tài sản nhất định.
A number of stablepools (alETH/msETH/pETH) using Vyper 0.2.15 have been exploited as a result of a malfunctioning reentrancy lock. We are assessing the situation and will update the community as things develop.
Other pools are safe. https://t.co/eWy2d3cDDj
— Curve Finance (@CurveFinance) July 30, 2023