2022 LI.FI Hack
あなたのアドレスが影響を受けていないかご確認ください。
LI.FIは、ブリッジと分散型取引所を組み合わせて、ブロックチェーン間でトークンを移動するための最適なルートを見つけるサービスです。攻撃の約1か月前、LI.FIは独自のスマートコントラクトを公開しました。このコントラクトは、ブリッジの前にトークンをスワップすることもできました。しかしこのスワップ機能は柔軟すぎて、取引所だけでなく任意のコントラクトを呼び出し先に指定できてしまいました。2022年3月20日、攻撃者はこれを利用し、LI.FIのコントラクトを使って、無制限の承認を与えていたウォレットからUSDC、USDT、DAI、AAVEなどのトークンを移動させました。
Ethereum上の1回のトランザクションで約60万ドルが盗まれ、攻撃者はそのすべてをETHにスワップしました。LI.FIは攻撃に気付くとすぐにすべてのスワップ機能を無効化し、Twitterでユーザーに警告しました。LI.FIは全責任を負い、影響を受けたすべてのユーザーに補償しました。そのほとんどは18時間以内に完了しています。一部のユーザーには、現金での返金の代わりに、損失分をLI.FIへの初期投資に切り替える選択肢も提示されました。LI.FIは資金の返還と引き換えに攻撃者へ報奨金も提示しましたが、事後報告書を公開した時点では返答を得られていませんでした。
LI.FIは同日中に、コントラクトを置き換えずにそのまま修正し、許可リストに登録された取引所への呼び出しのみを認めるようにしたうえで、スワップ機能を再開しました。また、デフォルトで無制限の承認をユーザーに求めることもやめました。同じコントラクトは他のいくつかのチェーンにもデプロイされていましたが、それに残っている承認が悪用されることはもうありません。承認を取り消す必要はありませんが、LI.FIをもう使っていない場合は取り消しても構いません。
影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。
次回は自動的に取り消しましょう
Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。
自動取り消しの仕組みを見る →