Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 128 Wörter ·Entdeckt ·Offengelegt Behoben

Cream Finance Oracle-Manipulation, Oktober 2021: Was geschah und was zu prüfen ist

Die Manipulation des Preis-Feeds, mit dem Sicherheiten bewertet wurden, erlaubte einem Angreifer, weit über deren Wert hinaus zu leihen; rund 130 Mio. US-Dollar wurden entwendet.

Teilen
Schema des Vorfalls bei Cream Finance, das die Phase Flash Loan als Fehlerpunkt zeigt.
Schematic of the Cream Finance incident showing the flash loan stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Cream Finance
CHAIN(S)
Ethereum
GEMELDETER VERLUST
rund 130 Mio. US-Dollar(Cream Finance, 27 Okt. 2021)
OFFIZIELLE STELLUNGNAHME
cream.finance

Der Preis ist die Angriffsfläche

Jedes Kreditprotokoll muss fortlaufend eine Frage beantworten: Was ist diese Sicherheit wert? Stammt die Antwort aus einer Quelle, die ein Angreifer bewegen kann, legt der Angreifer sein eigenes Kreditlimit fest.

Flash Loans liefern das Kapital, um einen dünnen Markt für die Dauer einer einzigen Transaktion zu bewegen. An der Kreditlogik muss nichts defekt sein — sie arbeitet korrekt mit einer falschen Eingabe.

Was einen robusten Feed von einem fragilen unterscheidet

Zeitgewichtete Durchschnitte erhöhen die Kosten, weil ein Angreifer die Verzerrung über mehrere Blöcke hinweg halten muss statt nur einen Moment lang. Mehrere unabhängige Quellen erhöhen sie weiter. Protokolle, die einen momentanen Spotpreis von einem einzigen Handelsplatz lesen, sind der exponierte Fall, und welches Oracle ein Protokoll nutzt, ist in seinen Contracts öffentlich einsehbar.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Der Angriff wird über die Cream-Kreditmärkte hinweg ausgeführt; Cream bestätigt den Exploit. Cream Finance

Was zu prüfen ist

Cream Finance veröffentlichte Stellungnahmen zum Vorfall auf den eigenen Kanälen.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Cream Finance, Incident statements (27 Okt. 2021)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden