Ett allvarligt Unleash Protocol-hack har lett till förluster på cirka 3,9 miljoner dollar efter att angripare tog kontroll över projektets multisignaturbaserade styrningssystem. Händelsen visar hur svagheter i styrningen kan utnyttjas även när ingen traditionell sårbarhet i smarta kontrakt förekommer.
Intrånget ledde till att protokollets verksamhet omedelbart stoppades medan teamet inledde en utredning om hur administrativ åtkomst kunde komprometteras.
Hur multisig-styrningen kapades
Attacken inleddes när en extern plånbok fick tillräcklig signeringsbehörighet inom Unleash Protocols multisig-konfiguration. Denna nivå av åtkomst gjorde det möjligt för angriparen att agera som administratör utan att utlösa interna varningar.
När kontrollen väl var etablerad genomförde angriparen en obehörig uppgradering av ett smart kontrakt. Förändringen påverkade hur protokollet hanterade tillgångar och möjliggjorde direkta uttag från kontrakt som innehöll användar- och treasury-medel. Exploiten påverkade inte den underliggande blockkedjan, vilket tyder på att problemet var begränsat till styrningsnivån.
Medel som drogs ut under attacken
Efter att kontraktsuppgraderingen var på plats började angriparen snabbt tömma tillgångar från protokollet. De stulna medlen bestod av en blandning av protokollrelaterade tokens, stablecoins och Ether-baserade tillgångar som används inom Unleash-ekosystemet.
Blockkedjedata bekräftade senare att det totala värdet av de uttagna medlen uppgick till cirka 3,9 miljoner dollar. Överföringarnas hastighet tyder på att angriparen hade planerat exploiten i förväg.
Tvätt av stulna tillgångar
Efter att ha tagit ut medlen flyttade angriparen tillgångarna till Ethereum-nätverket. Den stulna kryptovalutan skickades därefter genom Tornado Cash, en transaktionsmixningstjänst som är utformad för att dölja pengarnas ursprung.
Detta steg försvårar spårning och återvinning av medlen avsevärt. Mixningstjänster används ofta vid större kryptostölder som involverar komprometterade nycklar eller övertaganden av styrningssystem.
Unleash Protocols omedelbara respons
Efter att Unleash Protocol-hacket upptäcktes pausade teamet all protokollverksamhet för att begränsa ytterligare skador. Användare uppmanades att inte interagera med Unleash-relaterade kontrakt tills säkerhetsgranskningar har slutförts.
Projektet bekräftade att det samarbetar med externa säkerhetsspecialister för att fastställa hur multisig-behörigheterna kunde erhållas och om ytterligare risker kvarstår. För närvarande finns inga tecken på att andra anslutna plattformar har påverkats.
Styrningssäkerhet inom DeFi
Händelsen understryker ett bredare problem inom decentraliserad finans. Även om smarta kontrakt ofta genomgår omfattande granskningar, bygger styrningssystem på mänskligt kontrollerade nycklar och godkännandeprocesser.
Multisig-plånböcker är utformade för att minska risken för enskilda felpunkter, men svaga konfigurationer eller bristande operativ säkerhet kan ändå ge angripare möjlighet att ta kontroll. I takt med att DeFi-plattformar växer framstår styrningssäkerhet allt tydligare som en kritisk angreppsyta.
Slutsats
Unleash Protocol-hacket visar hur angripare kan tömma miljontals dollar utan att utnyttja en traditionell sårbarhet. Genom att kapa multisig-baserade styrningskontroller fick angriparen administrativ åtkomst, uppgraderade kontrakt och tog ut medel innan de tvättades via en mixer.
Händelsen är en tydlig påminnelse om att styrningsskydd måste behandlas som central säkerhetsinfrastruktur, inte som en eftertanke, inom decentraliserade plattformar.


0 svar till ”Unleash Protocol-hack tömmer 3,9 miljoner dollar efter övertagande av multisig-kontroll”