플라밍고 파이낸스 금고 익스플로잇, 1,800만 달러의 플래시 대출로 34만 6천 달러를 추출하다
Blockaid는 공격자가 거액의 USDT 플래시 대출을 이용해 오래된 VaultYUSDT 주가를 부풀리고 잘못된 가치로 자산을 상환했다고 밝혔습니다. Flamingo Finance의 기존 Flamincome과 VaultYUSDT 계약은 공격자가 약 1,800만 달러 규모의 Morpho 플래시 대출을 이용해 Vault 주가를 조작한 후 악용당했습니다. Blockaid는 공격자의 이익을 약 345,900달러로 추정했습니다. 이 사건은 Curve USDP 유동성 제공자 포지션, 부풀려진 VaultYUSDT 주가, 그리고 전략의 기초…
Flamingo Finance의 기존 Flamincome과 VaultYUSDT 계약은 공격자가 약 1,800만 달러 규모의 Morpho 플래시 대출을 이용해 Vault 주가를 조작한 후 악용당했습니다. Blockaid는 공격자의 이익을 약 345,900달러로 추정했습니다. 이 사건은 Curve USDP 유동성 제공자 포지션, 부풀려진 VaultYUSDT 주가, 그리고 전략의 기초 자산을 반영하지 않는 가격에 유동성 aUSDT가 매입된 것과 관련되어 있었습니다.
VaultYUSDT 공격의 작동 원리
Blockaid의 분석은 Flamingo Finance와 연관된 오래된 Flaminin 계약에 대한 공격을 설명했습니다. 공격자는 먼저 Morpho 플래시 대출을 통해 약 1,800만 달러의 USDT를 빌렸습니다. 플래시 대출은 한 번의 거래 내에서 자본을 빌리고 상환할 수 있게 해주며, 공격자가 공격 시작 전에 잔액을 유지하지 않고 일시적으로 큰 잔액을 통제할 수 있게 합니다.
빌린 자금은 Curve USDP LP 토큰을 이용한 전략에 사용되었습니다. 공격자는 해당 시점에 전략의 자산 균형을 변경함으로써 VaultYUSDT 주가를 부풀렸습니다. 공격자는 부풀려진 회계 가치에 대해 유동적인 aUSDT를 환환했습니다. 상환 후 플래시 대출이 상환되었고, 남은 차액은 추정 이익이 되었습니다.
| 사건 상세 | 보고된 정보 |
|---|---|
| 영향을 받는 계약 | Blockaid에 따르면 오래된 Flamincome 및 VaultYUSDT 계약 |
| 플래시 대출 | 모르포를 통한 약 1,800만 달러 USDT |
| 전략 구성 요소 | 커브 USDP 유동성 제공자 포지션 |
| 조작된 계량 | VaultYUSDT 주가 |
| 자산 환환 | 유동성 aUSDT |
| 예상 공격자 이익 | 약 $345,900 |
| 1차 분석 | Blockaid의 사고 보고서 및 거래 분석 |
보고된 이익은 증권 분석에 의한 추정치이지 플라밍고 파이낸스의 최종 회계 보고서가 아닙니다. 플래시 대출 금액은 공격자의 이익과 혼동해서는 안 됩니다. 대부분의 차입 자본은 거래 내에서 일시적으로 사용되었다가 상환되었으며; 손실은 조작된 상환 가치와 이를 뒷받침해야 할 자산 간의 차이에서 발생했습니다.
주가 조작이 중요한 이유
수익 금고는 전략 자산에 비례하는 주장을 나타내는 주식을 일반적으로 발행합니다. 새로운 입금이나 출금으로 금고의 회계 잔액이 변경될 때, 주가는 신중하게 계산되어야 합니다. 프로토콜이 거래 중 조작 가능한 잔액을 잘못된 시점에서 읽으면, 공격자는 실제 보유 자산보다 주식의 가치를 더 높게 보이게 할 수 있습니다.
위험은 금고가 외부 유동성 풀, 대출 시장 또는 회계 어댑터와 상호작용할 때 증가합니다. 큰 임시 잔액은 특히 프로토콜이 시간 가중 측정, 신뢰할 수 있는 평가 출처, 가격 변동에 대한 보호 제한을 사용하지 않을 경우 현물 계산을 왜곡할 수 있습니다.
플래시 대출을 사용한다고 해서 공격 자체가 플래시 대출 버그가 되는 것은 아닙니다. 대출은 임시 자본을 제공하는 도구입니다. 근본적인 약점은 가격에 민감한 입금, 출금 또는 전략 업데이트가 독립적인 평가 검사 없이 이루어질 수 있는 회계 설계일 수 있습니다. 개발자는 한 거래 내에서 어떤 잔액을 변경할 수 있는지 식별하고, 이러한 변경이 즉각적이고 위험 없는 상환을 만들어내지 않도록 해야 합니다.
사용자와 개발자가 확인해야 할 점은 무엇인지입니다
사용자는 프로젝트가 명확히 상태를 확인하지 않는 한 기존 Flamincome 또는 VaultYUSDT 계약과의 상호작용을 피해야 합니다. 공식 프로젝트 채널을 통해 계약 주소를 확인하고, 승인 내역을 검토하며, 예상치 못한 금고 입금 또는 상환 거래 내역을 확인해야 합니다. 새로운 프론트엔드가 기존 계약을 자동으로 안전하게 만드는 것은 아닙니다.
개발자들은 보수적인 주가 계산, 적절한 경우 가상 상쇄, 인출 한도, 서킷 브레이커, 외부 자산 가치에 대한 독립적인 검증을 사용해야 합니다. 금고는 단순한 입출금이 아니라 플래시 대출과 대립적 유동성 변화로 테스트되어야 합니다. 모니터링은 주가 급등, 예상 전략 용량을 초과하는 비정상적으로 큰 단일 거래 예치금 및 상환을 감지해야 합니다.
Blockaid의 분석은 왜 과거 계약이 신제품 출시 후에도 보안 책임으로 남아 있을 수 있음을 보여줍니다. 인터페이스를 종료하는 것은 유동성을 보유하거나 통화를 받는 계약을 비활성화하는 것과 다릅니다. 프로토콜 팀은 어떤 배포가 폐기되었는지 알리고, 가능한 경우 남은 자산을 이전하며, 사용자가 레거시 코드를 사용하기 전에 명확한 경고를 게시해야 합니다.
Blockaid의 사건 분석을 읽고, 보고된 익스플로잇 거래를 검토하며, CoinEdition의 읽기 쉬운 보고서를 참고하세요. VORTFLUX에서 더 많은 DeFi 보안 관련 내용을 팔로우하세요.



