Aave щойно зазнав експлойту у своєму контракті ParaSwapRepayAdapter, що коштувало $56,000, але справжня проблема значно глибша. Це не просто ще один хак у DeFi — це дзеркало, яке відображає, чому індустрія продовжує спотикатися на тих самих помилках.
Що сталося: Класичний неаудитований контракт
Атакуючий використав помилку “произвольного виклику” в адаптері, скориставшись позитивним слиппеджем у свапах для накопичення зайвих токенів. Фонди перемістилися між Ethereum, Arbitrum, Polygon, Optimism і Avalanche ($51k + $5k відповідно). QuillAudits підтвердив цифри.
Ось що іронічно: Aave поспішив запевнити, що основний протокол не постраждав. Вірно. Але ти бачив деталь? Викрадений контракт ніколи не проходив формальний аудит. Протокол, що управляє мільярдами в TVL, залишаючи периферії без перевірки. Розпочаток початківця.
Передумови: Aave не так вже й відрізняється
Це не є ізольованим випадком. У листопаді 2023 року Aave призупинив певні пулли без повної прозорості. Крім того, вони нещодавно втратили Gauntlet ( свою команду управління ризиками ). Є прецеденти з хакнутими форками, які були більш-менш ігноровані.
І тоді прийшла драма: засновник Euler вийшов з публічною критикою на адресу Aave за зменшення інцидентів безпеки, поки святкували хак Euler (втрачені кілька років тому$200M . Іронія: обидва займаються тим самим.
Чому це важливо для всього DeFi
Урок не про Aave. Він про те, як індустрія продовжує масштабуватися без базових гігієнічних заходів: суворих аудитів, прозорої комунікації, спільних стандартів безпеки.
Протоколи, такі як Euler та Linea, мають можливість стати лідерами в цій сфері. Не достатньо провести аудит. Треба аудиторувати все—ядро та периферії. Слід чітко комунікувати, що пішло не так. І потрібно працювати разом, щоб встановити бенчмарки, які запобігли б цим безкінечним циклам недбалості.
Майбутнє
DeFi повинно зростати. Але не за рахунок безпеки. Користувачі не повинні перевіряти, чи їхні кошти знаходяться в аудованому контракті чи ні. Це повинно бути стандартом. Точка.
Відмова від відповідальності: Цей контент є інформаційним. DeFi пов'язаний з високим ризиком. Консультуйтеся з фахівцем перед будь-яким рішенням.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Хак Aave виявляє тріщини DeFi: чому контракти без аудиту є годинником зворотного відліку
Aave щойно зазнав експлойту у своєму контракті ParaSwapRepayAdapter, що коштувало $56,000, але справжня проблема значно глибша. Це не просто ще один хак у DeFi — це дзеркало, яке відображає, чому індустрія продовжує спотикатися на тих самих помилках.
Що сталося: Класичний неаудитований контракт
Атакуючий використав помилку “произвольного виклику” в адаптері, скориставшись позитивним слиппеджем у свапах для накопичення зайвих токенів. Фонди перемістилися між Ethereum, Arbitrum, Polygon, Optimism і Avalanche ($51k + $5k відповідно). QuillAudits підтвердив цифри.
Ось що іронічно: Aave поспішив запевнити, що основний протокол не постраждав. Вірно. Але ти бачив деталь? Викрадений контракт ніколи не проходив формальний аудит. Протокол, що управляє мільярдами в TVL, залишаючи периферії без перевірки. Розпочаток початківця.
Передумови: Aave не так вже й відрізняється
Це не є ізольованим випадком. У листопаді 2023 року Aave призупинив певні пулли без повної прозорості. Крім того, вони нещодавно втратили Gauntlet ( свою команду управління ризиками ). Є прецеденти з хакнутими форками, які були більш-менш ігноровані.
І тоді прийшла драма: засновник Euler вийшов з публічною критикою на адресу Aave за зменшення інцидентів безпеки, поки святкували хак Euler (втрачені кілька років тому$200M . Іронія: обидва займаються тим самим.
Чому це важливо для всього DeFi
Урок не про Aave. Він про те, як індустрія продовжує масштабуватися без базових гігієнічних заходів: суворих аудитів, прозорої комунікації, спільних стандартів безпеки.
Протоколи, такі як Euler та Linea, мають можливість стати лідерами в цій сфері. Не достатньо провести аудит. Треба аудиторувати все—ядро та периферії. Слід чітко комунікувати, що пішло не так. І потрібно працювати разом, щоб встановити бенчмарки, які запобігли б цим безкінечним циклам недбалості.
Майбутнє
DeFi повинно зростати. Але не за рахунок безпеки. Користувачі не повинні перевіряти, чи їхні кошти знаходяться в аудованому контракті чи ні. Це повинно бути стандартом. Точка.
Відмова від відповідальності: Цей контент є інформаційним. DeFi пов'язаний з високим ризиком. Консультуйтеся з фахівцем перед будь-яким рішенням.