Разработчики Curve Finance инициировали собственное расследование атаку на рынок sDOLA LlamaLend
Специалисты Curve Finance сообщили о начале расследования атаки на рынки sDOLA в LlamaLend после выявления подозрительной активности. По данным команды проекта, инцидент стал возможен из-за сочетания используемого ценового оракула для sDOLA и структуры обеспечения в конкретном рынке. Особое внимание уделяется влиянию так называемых donation-атак и объему токенов sDOLA вне залоговых позиций.
Эксперты пояснили: в ходе нападения злоумышленник получил относительно небольшую прибыль. Однако это привело к массовым ликвидациям пользователей, которые брали займы под залог sDOLA. При этом кредиторы не пострадали, а держатели токенов, не использовавшие актив в качестве обеспечения, напротив, получили дополнительную прибыль. Инцидент подчеркнул важность корректной работы с залоговыми активами в механике LlamaLend.
Изначально в сообществе появились предположения о возможной уязвимости в Inverse Finance, однако позже было уточнено, что протокол не подвергался взлому. Проблема связана с самим рынком LlamaLend и механизмом оценки стоимости sDOLA. Атакующий провел donation-атаку, изменив соотношение цены токена примерно с 1,188 sDOLA за 1 DOLA до около 1,358 sDOLA, что спровоцировало ликвидации практически всех пользователей, предоставивших актив в качестве обеспечения и занявших crvUSD.
По мнению специалистов, поведение системы оказалось неожиданным, поскольку рост стоимости залога обычно снижает риск ликвидации, а не увеличивает его. Дополнительным эффектом стало повышение котировок sDOLA примерно на 14% для держателей токена вне кредитных позиций. Также отмечалось, что DOLA временно торговался с дисконтом около 1%, что создавало возможности для более дешевого погашения долгов.
Команда Curve Finance продолжает проверку аналогичных рынков, чтобы определить потенциальные риски повторения подобных атак. Разработчики также изучают код оракула для двусторонних рынков LlamaLend, который ранее не был внедрен, но может стать эффективным способом защиты от подобных манипуляций в будущих версиях протокола.