Thetanuts Financeへの攻撃疑惑、損失は約210万ドル

Thetanuts Financeへの攻撃疑惑、損失は約210万ドル

同プロトコルは、攻撃の対象は旧式で廃止済みのレガシー保管庫であり、現行コントラクトには影響していないと説明した。一方、SlowMistはこの事案を整数除算の切り捨て不具合に関連付け、資金の大半は回収されたとした。

ETH
USDC

ファクトチェック
複数の独立した一次情報源が、この主張の全要素を裏付けている。PeckShieldAlertは約210万ドルの損失額を確認している。ExVulは、脆弱性が保管庫の償還ロジック(backing * amount / totalSupply)にあったことを確認している。Thetanuts Financeの公式X声明も、悪用された保管庫が現行のコントラクトやプロダクトとは無関係な廃止済みのレガシー保管庫であったことを確認している。これらは、損失額、廃止済み保管庫、現行コントラクトへの影響がない点、償還ロジックの不備に関する主張と完全に一致している。
要約

Thetanuts Financeは、数年前に放棄していたレガシー保管庫から約210万ドルが流出したとしつつ、今回の事案は現行のコントラクトやプロダクトとは無関係だと説明した。SlowMistによれば、影響を受けたポジションのうち約200万ドル相当はホワイトハットハッカーによって回収された可能性が高く、見かけ上の純損失は限定的である。セキュリティ企業は、この攻撃の原因を保管庫のmint関数における整数除算の切り捨てと特定し、従来の「保管庫ロジックの不具合」とする評価より踏み込んだ技術的説明を示した。これに先立ち、PeckShieldAlertのオンチェーン分析では、残る約10万5000ドル分のUSDCが約60 ETHに交換され、攻撃者はなお約3万4000ドル相当のUSDC建てオプショントークンを保有しているとされた。Blockaidもこの攻撃を検知し、イーサリアム上で警告を発した。この事案は、廃止済みスマートコントラクトがプロトコル移行後も長期間にわたり悪用可能な状態で残り得るという、DeFi(分散型金融)に繰り返し見られるリスクを浮き彫りにしている。

用語解説
  • ホワイトハットハッカー: 攻撃時に資金の保護や回収のため介入する、セキュリティ研究者または倫理的ハッカー。
  • 整数除算の切り捨て: 除算時に端数が切り捨てられるコーディング上の問題で、スマートコントラクトで悪用可能な会計上の誤りを生む可能性がある。
  • 廃止済みのレガシー保管庫: プロトコルが置き換えまたは移行済みである一方、オンチェーン上では依然として稼働状態にある可能性がある旧型のスマートコントラクト保管庫。