Revoke.cash logo

SushiSwap Hack

あなたのアドレスが影響を受けていないかご確認ください。

9 Apr 2023
$1.7Mが盗まれた
Ethereum Logo
BNB Chain Logo
Arbitrum Logo
Optimism Logo
Avalanche Logo
Polygon Logo
Gnosis Chain Logo
Arbitrum Nova Logo
Boba Logo
Fuse Logo
Fantom (Unsupported) Logo
Moonbeam (Unsupported) Logo
Moonriver (Unsupported) Logo
Polygon zkEVM (Unsupported) Logo

SushiSwapは、多くのブロックチェーン上で稼働する分散型取引所です。攻撃の少し前、Sushiはウェブサイトからのスワップを処理するためにRouteProcessor2という新しいルーターを導入し、14のチェーンにデプロイしました。スワップしたユーザーは、このルーターにトークンの使用を承認していました。このルーターには、取引の支払い要求が本当に取引プールから来たものかどうかを確認しないという欠陥があったため、誰でもルーターをだまして、それを承認したウォレットからトークンを引き出させることができました。2023年4月8日にセキュリティ企業のHYDNがこのバグを発見し、Sushiはウェブサイトからルーターを削除しました。

あるバグバウンティハンターが危険にさらされた資金を救出しようとしましたが、自動化されたボットがその試みをコピーして攻撃を再現し、2023年4月9日に数秒のうちに約1,800 WETHを奪いました。その後すぐに他の攻撃者も続きました。そこでHYDNが、複数のチェーンで75万ドルを超えるユーザー資金を救出しました。1,800 WETHのうち885 ETHは後に返還されましたが、約795 ETHはネットワークのブロックビルダーへの手数料となり、返還されることはありませんでした。Sushiは救出された資金を請求するためのポータルを開設し、回収できなかった損失を補填すると約束しました。

RouteProcessor2はアップグレードも一時停止もできず、誰も管理できないため、Sushiは修正できず、代わりに新しいルーターに置き換えました。古いルーターは今も14のチェーンすべてに存在しており、脆弱なままです。このルーターが使われていた期間にSushiSwapでスワップした方は、まだ承認が残っている可能性があるため、今すぐその承認を取り消してください。承認を取り消すことでウォレットに残っている資産は守られますが、すでに奪われたトークンが戻ってくるわけではありません。

影響を受けたユーザーは、承認を取り消さない限りリスクにさらされ続けるため、以下の Revoke.cash エクスプロイトチェッカーを使用して、ご自身が安全であることを確認することをお勧めします。

次回は自動的に取り消しましょう

Revoke Ultimateは承認を24時間体制で監視し、今回のようなエクスプロイトが確認された場合には、あなたが眠っている間でも自動的に承認を取り消します。

自動取り消しの仕組みを見る →
Ultimateを入手
エクスプロイト一覧に戻る