Chainalysis警告称,Truebit造成了其中最大一笔损失,金额达 $26 million;反编译字节码与AI辅助分析正使较早期、未验证合约更易遭到利用。
Chainalysis表示,过去六个月,未公开验证源代码的协议约有 $36.7 million 资产被盗,涉及 Truebit、Trusted Volumes、Aperture Finance 和 Ekubo 遭受的攻击。其中规模最大的是 1 月针对基于以太坊的协议 Truebit 的利用事件:攻击者利用一份于 2021 年部署、并使用 Solidity v0.5.3 编译的合约中的整数溢出漏洞,在其 bonding curve 中以极低成本铸造代币,随后兑换为 ETH,盗走 $26 million。Chainalysis称,这四份被攻破的合约均未进行公开源代码验证,导致相关漏洞未能经过更广泛的外部审查或漏洞赏金机制发现。该公司表示,攻击者使用包括 Dedaub、Heimdall 和 Panoramix 在内的工具,对链上字节码进行反编译;并警告称,AI系统随后可被用于大规模识别可重入、算术、访问控制、输入验证及身份验证等方面的缺陷。尽管这部分损失仅占 Chainalysis 在同期追踪到的逾 $1 billion 去中心化金融(DeFi)盗窃金额中的一小部分,但该公司表示,随着自动化分析成本下降,相关风险可能进一步上升,并建议对持有用户资产的合约进行源代码验证、扩大审计范围,并将漏洞赏金覆盖到代理结构背后的实现合约。