BadgerDAO Frontend Hack
あなたのアドレスが影響を受けていないかご確認ください。
BadgerDAOは、主にラップドBitcoinで利回りを得られるボールトを通じて、BitcoinをEthereumのDeFiエコシステムに取り込むことに注力しているDeFiプロジェクトです。2021年11月、攻撃者はおそらくBadgerのCloudflareアカウントを通じて公式ウェブサイトの一部を掌握し、悪意のあるコードを仕込み始めました。ユーザーがサイトで通常のトランザクションを行うと、このコードが追加の承認リクエストを紛れ込ませ、攻撃者のウォレットにトークンへの無制限のアクセスを与えさせていました。このコードはときどきしか現れず、主に大口のウォレットを狙っていたため、数週間にわたって気付かれませんでした。
2021年12月2日、攻撃者はこれらの承認を使ってユーザーから1億2000万ドル以上を抜き取りました。これは当時最大級のDeFiエクスプロイトの1つです。盗まれた資金の大半はボールトトークンで、すぐに換金されてBitcoinネットワークへブリッジで戻されました。Badgerは数時間のうちにほとんどのボールトを一時停止し、ボールトトークンのさらなる盗難を防ぎましたが、承認されたその他のトークンは引き続き奪われる可能性がありました。盗まれたボールトトークンのうち約920万ドル相当はまだ回収可能で、後に元のウォレットに返還されたため、最終的な被害額は約1億1100万ドルとなりました。DAOは、その他の損失を時間をかけて返済するための補償計画も立てました。
悪意のある承認はBadgerのコントラクトではなく攻撃者が管理するウォレットに与えられたものなので、承認が存在する限り危険なままです。2021年11月から12月初めにかけてBadgerのウェブサイトを利用した方は、ウォレットに攻撃者のアドレスへの承認が残っていないか確認し、取り消してください。この事件は、信頼されているプロジェクトの公式ウェブサイトでさえ乗っ取られる可能性があることも示しています。トランザクションを確定する前に、どのアドレスに承認を与えようとしているのかを必ず確認しましょう。
影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。
次回は自動的に取り消しましょう
Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。
自動取り消しの仕組みを見る →