OpenZeppelin entdeckt $15-Milliarden-Risiko in Convex Finance
OpenZeppelin, ein Unternehmen, das Sicherheitschecks für Coinbase durchführt, hat $15 Milliarden an Rugpull-Schwachstellen in Convex Finance identifiziert, von denen die anonymen Entwickler das Risiko später behoben haben.

OpenZeppelin, ein Unternehmen, das Sicherheitsprüfungen für Coinbase durchführt, hat $15 Milliarden an Rugpull-Schwachstellen in Convex Finance identifiziert, von denen die anonymen Entwickler das Risiko später behoben haben. Die überraschende Entdeckung ereignete sich während einer Sicherheitsprüfung des Convex Finance-Protokolls.
Ein Fehler, der nur von innen heraus ausgenutzt werden kann
Das Security Research Team von OpenZeppelin entdeckte Ende 2021 einen signifikanten Bug im Protokoll, der die $15 Mrd. an eingesetzten Vermögenswerten gefährden könnte. Die Untersuchung zeigte, dass, wenn zwei der drei Unterzeichner der Convex-Multisig eine festgelegte Anzahl von Schritten durchführen würden, Benutzer in der Lage wären, Zugriff auf alle LP-Tokens zu erhalten, die im Ziel-Pool gestackt sind, und so eine Rugpull durchführen könnten, indem alle Vermögenswerte aus dem Pool gestohlen würden.
In der Dokumentation von Convex stand zu diesem Zeitpunkt, dass eine solche Katastrophe mit den LP-Pools nicht möglich wäre. Das Sicherheitsteam identifizierte später jedoch Wege, die Schwachstellen auszunutzen, die glücklicherweise am 14. Dezember 2021 von Convex behoben wurden.
Convex Finance ist ein Open-Source-Protokoll, dessen Entwickler seit dem Start anonym geblieben sind. Wie von OpenZeppelin angegeben, können nur die Entwickler von Convex Finance tatsächlich die Schwachstellen ausnutzen. Die Offenlegung des Vorfalls gestaltete sich aufgrund der Art der Anonymität besonders kompliziert.
Komplikationen bei der Offenlegung
Nach der Codeanalyse und dem Aufwand, den Convex betreiben musste, um die Schwachstellen auszunutzen, stellte OpenZeppelin fest, dass die Schwachstelle unbeabsichtigt war und die Entwickler von Convex vertrauenswürdig sind.
"Eine öffentliche Bekanntmachung hätte falsche Anreize für die Entwickler von Convex geschaffen" und hätte zum Verlust der Anonymität beigetragen, die für das Convex-Team entscheidend ist. Daher beschloss OpenZeppelin, Kontakt mit dem Bug-Bounty-Partner Immunefi aufzunehmen, um eine Vermittlung zwischen OpenZeppelin und Convex zu ermöglichen.
Nachdem beide Parteien zugestimmt hatten, öffentlich bekannte Entitäten für Multisig einzuladen, wodurch die Rugpull unmöglich wurde, enthüllte OpenZeppelin die Sicherheitslücke gegenüber Convex auf Basis der Zusicherung des Teams, die Schwachstellen nicht auszunutzen. Convex hat das Problem schnell gepatcht und damit das Risiko einer Rugpull im Wert von $15 Milliarden eliminiert.