Et alvorlig Unleash Protocol-hack har ført til tap på rundt 3,9 millioner dollar etter at angripere tok kontroll over prosjektets multisignaturbaserte styringssystem. Hendelsen viser hvordan svakheter i styringen kan utnyttes selv når ingen tradisjonell sårbarhet i smarte kontrakter er involvert.
Innbruddet førte til at protokollens aktivitet umiddelbart ble stanset mens teamet startet en etterforskning av hvordan administrativ tilgang kunne bli kompromittert.
Hvordan multisig-styringen ble kapret
Angrepet startet da en ekstern lommebok fikk tilstrekkelig signeringsmyndighet innenfor Unleash Protocols multisig-konfigurasjon. Dette tilgangsnivået gjorde det mulig for angriperen å opptre som administrator uten å utløse interne varsler.
Etter at kontrollen var etablert, gjennomførte angriperen en uautorisert oppgradering av en smartkontrakt. Endringen påvirket hvordan protokollen håndterte eiendeler og muliggjorde direkte uttak fra kontrakter som inneholdt bruker- og treasury-midler. Utnyttelsen påvirket ikke den underliggende blokkjeden, noe som indikerer at problemet var begrenset til styringsnivået.
Midler som ble tappet under angrepet
Da kontraktsoppgraderingen var på plass, begynte angriperen raskt å tappe eiendeler fra protokollen. De stjålne midlene besto av en blanding av protokollrelaterte tokens, stablecoins og Ether-baserte eiendeler brukt i Unleash-økosystemet.
Blokkjede-data bekreftet senere at den totale verdien av de uttatte midlene nådde rundt 3,9 millioner dollar. Hastigheten på overføringene tyder på at angriperen hadde planlagt utnyttelsen på forhånd.
Hvitevasking av stjålne eiendeler
Etter å ha hentet ut midlene flyttet angriperen eiendelene til Ethereum-nettverket. Den stjålne kryptovalutaen ble deretter sendt gjennom Tornado Cash, en transaksjonsmiksetjeneste som er utformet for å skjule midlenes opprinnelse.
Dette trinnet gjør sporing og tilbakeføring av midlene betydelig vanskeligere. Miksetjenester brukes ofte ved større kryptotyverier som involverer kompromitterte nøkler eller overtakelse av styringssystemer.
Unleash Protocols umiddelbare respons
Etter at Unleash Protocol-hacket ble oppdaget, stanset teamet all protokollaktivitet for å begrense ytterligere skade. Brukere ble advart mot å samhandle med Unleash-relaterte kontrakter inntil sikkerhetsgjennomganger er fullført.
Prosjektet bekreftet at det samarbeider med eksterne sikkerhetsspesialister for å fastslå hvordan multisig-rettighetene ble oppnådd og om det fortsatt finnes ytterligere risiko. På dette tidspunktet finnes det ingen indikasjoner på at andre tilknyttede plattformer er berørt.
Styringssikkerhet i DeFi
Hendelsen understreker et bredere problem innen desentralisert finans. Selv om smarte kontrakter ofte gjennomgår omfattende revisjoner, er styringssystemer avhengige av menneskestyrte nøkler og godkjenningsstrukturer.
Multisig-lommebøker er utformet for å redusere risikoen for enkeltstående feilpunkter, men svake konfigurasjoner eller mangelfull operasjonell sikkerhet kan fortsatt gi angripere mulighet til å ta kontroll. Etter hvert som DeFi-plattformer vokser, fremstår styringssikkerhet stadig tydeligere som en kritisk angrepsflate.
Konklusjon
Unleash Protocol-hacket viser hvordan angripere kan tappe millioner av dollar uten å utnytte en tradisjonell sårbarhet. Ved å kapre multisig-baserte styringskontroller fikk angriperen administrativ tilgang, oppgraderte kontrakter og hentet ut midler før de ble hvitvasket gjennom en miksertjeneste.
Hendelsen er en tydelig påminnelse om at styringsbeskyttelse må behandles som kjerneinfrastruktur for sikkerhet, ikke som en ettertanke, i desentraliserte plattformer.


0 responses to “Unleash Protocol-hack tapper 3,9 millioner dollar etter overtakelse av multisig-kontroll”