Summary
- Edel Finance hat sein Lending-Protokoll der ersten Version eingestellt, nachdem ein Angreifer den Wrapping-Mechanismus für eine tokenisierte Google-Aktie manipuliert hatte, wodurch die Sicherheitenwerte um etwa das 78-Fache aufgebläht und ungefähr 403.000 US-Dollar an faulen Krediten erzeugt wurden.
- Der Exploit resultierte nicht aus fehlerhaften Preisorakeln – Chainlink-Daten lieferten korrekt den Aktienkurs von Alphabet – sondern daraus, wie GOOGLx in seine verpackte Form wGOOGLx umgewandelt wurde und zurück, was dem Angreifer ermöglicht hat, echte Vermögenswerte gegen falsch bewertete Sicherheiten zu leihen.
- Edel erklärte, dass alle Verluste übernommen werden, damit die Einleger vollständig entschädigt werden, und führt ein neu gestaltetes Version-zwei-System ein, um ähnliche Preis-Manipulationsangriffe zu verhindern. Zudem hat er dem Angreifer eine White-Hat-Einigung angeboten und koordiniert sich mit den Börsen.
Die Trading-Plattform für tokenisierte Aktien, Edel Finance, setzte am Dienstag ihr Kreditprotokoll aus, nachdem ein Angreifer die Preisgestaltung einer tokenisierten Aktie ausnutzte, gegen überhöhtes Sicherheitenkapital in Höhe von etwa dem 78-fachen des tatsächlichen Werts Kredite aufnahm und einen Ausfall von rund 403.000 US-Dollar verursachte, teilte das Team mit.
An Update from the Edel Team
Earlier today, Edel identified and contained an exploit affecting Edel Lending.
The exploit involved manipulation of the wrapped xStocks exchange rate between wGOOGLx and GOOGLx, causing wGOOGLx collateral to be valued at approximately 78x its…
Das Ziel war eine tokenisierte Version der Google-Aktie von Alphabet. Edel Lending akzeptierte wGOOGLx, eine Wrapped-Variante der tokenisierten Aktie GOOGLx, als Sicherheit.
Ein Wrapped Token ist eine Version eines Vermögenswerts, die umgepackt wurde, um innerhalb eines bestimmten Protokolls zu funktionieren, und soll den zugrunde liegenden Vermögenswert eins zu eins abbilden. Der Angreifer manipulierte den Wechselkurs zwischen den beiden so, dass wGOOGLx mit etwa dem 78-Fachen seines tatsächlichen Wertes bewertet wurde, und nutzte dann dieses fiktive Kollateral, um echte Vermögenswerte vom Protokoll zu leihen.
Die Preisfestsetzung selbst war nicht der Schwachpunkt. Edel erklärte, dass Chainlink-Orakel verwendet wurden, die standardmäßigen Drittanbieterdienste, die reale Preise auf eine Blockchain übertragen, und diese meldeten den korrekten Google-Aktienkurs von rund 357 US-Dollar.
Der Fehler lag im Wrapping-Mechanismus. Der Angreifer beeinflusste, wie GOOGLx in wGOOGLx umgewandelt wurde und umgekehrt, sodass die Besicherung falsch bewertet wurde, obwohl der zugrunde liegende Preisdatenfeed korrekt war.


