Et alvorligt Unleash Protocol-hack har ført til tab på omkring 3,9 millioner dollar, efter at angribere overtog kontrollen over projektets multisignaturbaserede styringssystem. Hændelsen viser, hvordan svagheder i styringen kan udnyttes, selv når der ikke er tale om en traditionel sårbarhed i smarte kontrakter.
Bruddet førte til, at protokollens aktivitet straks blev sat på pause, mens teamet indledte en undersøgelse af, hvordan administrativ adgang kunne kompromitteres.
Hvordan multisig-styringen blev overtaget
Angrebet begyndte, da en ekstern tegnebog opnåede tilstrækkelig signeringsautoritet inden for Unleash Protocols multisig-konfiguration. Dette adgangsniveau gjorde det muligt for angriberen at agere som administrator uden at udløse interne advarsler.
Efter at kontrollen var etableret, gennemførte angriberen en uautoriseret opgradering af en smart kontrakt. Ændringen påvirkede, hvordan protokollen håndterede aktiver, og muliggjorde direkte udbetalinger fra kontrakter, der indeholdt bruger- og treasury-midler. Udnyttelsen påvirkede ikke den underliggende blockchain, hvilket indikerer, at problemet var begrænset til styringsniveauet.
Midler udtrukket under angrebet
Da kontraktopgraderingen var på plads, begyndte angriberen hurtigt at dræne aktiver fra protokollen. De stjålne midler bestod af en blanding af protokolrelaterede tokens, stablecoins og Ether-baserede aktiver, som anvendes i Unleash-økosystemet.
Blockchain-data bekræftede senere, at den samlede værdi af de hævede midler nåede omkring 3,9 millioner dollar. Overførslens hastighed tyder på, at angriberen havde planlagt udnyttelsen på forhånd.
Hvidvaskning af stjålne aktiver
Efter at have udtrukket midlerne flyttede angriberen aktiverne til Ethereum-netværket. Den stjålne kryptovaluta blev derefter ført gennem Tornado Cash, en transaktionsmixingtjeneste designet til at skjule midlernes oprindelse.
Dette skridt gør sporing og tilbageførsel af midlerne betydeligt vanskeligere. Mixingtjenester anvendes ofte ved større kryptotyverier, der involverer kompromitterede nøgler eller overtagelse af styringssystemer.
Unleash Protocols umiddelbare reaktion
Efter at Unleash Protocol-hacket blev opdaget, satte teamet al protokolaktivitet på pause for at begrænse yderligere skade. Brugere blev advaret mod at interagere med Unleash-relaterede kontrakter, indtil sikkerhedsgennemgange er afsluttet.
Projektet bekræftede, at det samarbejder med eksterne sikkerhedsspecialister for at fastslå, hvordan multisig-rettighederne blev opnået, og om der fortsat eksisterer yderligere risici. På nuværende tidspunkt er der ingen tegn på, at andre tilknyttede platforme er blevet påvirket.
Styringssikkerhed i DeFi
Hændelsen understreger et bredere problem inden for decentral finans. Selvom smarte kontrakter ofte gennemgår omfattende revisioner, er styringssystemer afhængige af menneskestyrede nøgler og godkendelsesstrukturer.
Multisig-tegnebøger er designet til at reducere risikoen for enkelte fejlpunkter, men svage konfigurationer eller mangelfuld operationel sikkerhed kan stadig give angribere mulighed for at tage kontrol. I takt med at DeFi-platforme vokser, fremstår styringssikkerhed i stigende grad som en kritisk angrebsflade.
Konklusion
Unleash Protocol-hacket viser, hvordan angribere kan dræne millioner af dollar uden at udnytte en traditionel sårbarhed. Ved at overtage multisig-baserede styringskontroller opnåede angriberen administrativ adgang, opgraderede kontrakter og udtrak midler, før de blev hvidvasket via en mixing-tjeneste.
Hændelsen er en klar påmindelse om, at styringsbeskyttelse skal behandles som central sikkerhedsinfrastruktur og ikke som en eftertanke i decentrale platforme.


0 svar til “Unleash Protocol-hack dræner 3,9 millioner dollar efter overtagelse af multisig-kontrol”