OpenZeppelin wykrywa ryzyko o wartości 15 miliardów dolarów w Convex Finance
OpenZeppelin, firma zajmująca się kontrolą bezpieczeństwa dla Coinbase, zidentyfikowała 15 miliardów dolarów podatnych na rugpull w Convex Finance, spośród których anonimowi deweloperzy później podjęli ryzyko.

OpenZeppelin, firma zajmująca się kontrolą bezpieczeństwa dla Coinbase, zidentyfikowała 15 miliardów dolarów podatnych na rugpull w Convex Finance, z których anonimowi deweloperzy później usunęli ryzyko. Zaskakujące odkrycie miało miejsce podczas kontroli bezpieczeństwa protokołu Convex Finance.
Błąd, z którego mógł skorzystać tylko wewnątrz środowiska
Zespół ds. badań bezpieczeństwa OpenZeppelin odkrył pod koniec 2021 roku znaczący błąd w protokole, który mógł doprowadzić do zagrożenia 15 miliardów dolarów zdeponowanych aktywów. Badanie wykazało, że "jeśli dwóch spośród trzech podpisujących w multisig Convex podejmie określoną liczbę kroków, użytkownicy mogliby uzyskać dostęp do wszystkich tokenów LP znajdujących się w docelowej puli, co umożliwiłoby wykonanie rugpulla poprzez kradzież wszystkich aktywów z puli."
W ówczesnej dokumentacji Convex stwierdzono, że taki scenariusz z pul LP nie byłby możliwy. Jednak zespół bezpieczeństwa później zidentyfikował sposoby wykorzystania podatności, które na szczęście Convex usunął 14 grudnia 2021.
Convex Finance to protokół open-source, którego deweloperzy pozostali anonimus od momentu uruchomienia. W tym przypadku, jak podano przez OpenZeppelin, mogą wykorzystać podatności wyłącznie deweloperzy Convex Finance. Ujawnienie incydentu było szczególnie skomplikowane ze względu na charakter anonimizacji.
Komplikacje przy publikowaniu
Po analizie kodu i wysiłków Convex w wykorzystaniu podatności, OpenZeppelin stwierdził, że podatność była niezamierzona i że deweloperzy Convex są godni zaufania.
"Publikacja publiczna mogłaby stworzyć niewłaściwe bodźce dla deweloperów Convex" i przyczynić się do utraty anonimowości, która jest kluczowa dla zespołu Convex. Dlatego OpenZeppelin zdecydował się na kontakt z partnerem nagród za błędy Immunefi w celu wprowadzenia pośrednika między OpenZeppelin a Convex.
Po tym, jak obie strony zgodziły się zaprosić publicznie znane podmioty do multisig, co uniemozdoliło rugpull, OpenZeppelin ujawnił lukę bezpieczeństwa Convex na podstawie zapewnienia zespołu, że nie wykorzysta podatności. Convex szybko załatał problem i tym samym wyeliminował ryzyko rugpull o wartości 15 miliardów dolarów.