Сбой ИИ-оракула Moonwell неправильно оценил cbETH в $1, выкачав $1,78 млн.

Сбой ИИ-оракула Moonwell неправильно оценил cbETH в $1, выкачав $1,78 млн.

Из-за ошибки в оракуле, который некорректно оценил токен cbETH почти в $1 вместо $2.2k, в кредитных пулах Moonwell накопилось около $1.78 млн проблемного долга, что позволило ботам и ликвидаторам вывести залоговое обеспечение в течение нескольких часов после неправильной настройки обновления на базе Chainlink, предположительно с использованием логики, сгенерированной ИИ.

Протокол децентрализованных финансов Moonwell пострадал от эксплойта на сумму $1.78 млн из-за ошибки ценового оракула, которая привела к неправильной оценке Coinbase-wrapped ETH (cbETH), согласно отчетам платформы.

Уязвимость возникла в логике расчета оракула, предположительно сгенерированной моделью ИИ Claude Opus 4.6, которая ввела некорректный масштабный коэффициент в ленту цен активов, согласно раскрытию информации протоколом. Злоумышленники брали займы под сильно недооцененное залоговое обеспечение, выводя средства до того, как ошибка была обнаружена и исправлена.

Неправильная оценка cbETH фактически обрушила требования к залоговому обеспечению для заимствования в затронутых пулах. Поскольку кредитные системы полагаются на точные коэффициенты залогового обеспечения, некорректная цена позволила злоумышленникам извлечь активы с минимальной базовой стоимостью, согласно техническому анализу протокола.

Ценовые оракулы представляют собой критически важные компоненты безопасности в системах кредитования DeFi. Неправильная оценка активов может привести к недостаточному обеспечению займов или сбоям в ликвидации. Многие крупные эксплойты DeFi исторически включали манипуляции с оракулами или ошибки ценообразования, а не уязвимости основного протокола, согласно отраслевым отчетам по безопасности.

Инцидент с Moonwell отличается от традиционных эксплойтов оракулов тем, что ошибочная логика, по-видимому, связана с автоматической генерацией кода с помощью ИИ, а не с вредоносными потоками данных оракула, согласно предварительному расследованию протокола.

Эксплойт подчеркивает риски, связанные с разработкой смарт-контрактов с помощью ИИ в финансовых приложениях. Языковые модели могут ускорить рабочие процессы кодирования, но финансовые протоколы требуют точной числовой корректности, обработки единиц измерения и проверки крайних случаев, по мнению экспертов по безопасности блокчейна.

В системах DeFi незначительные арифметические ошибки или ошибки масштабирования могут привести к системным уязвимостям, влияющим на оценку залогового обеспечения и платежеспособность. Инцидент поднимает вопросы о том, могут ли компоненты контрактов, сгенерированные ИИ, требовать более строгих стандартов аудита, чем код, написанный вручную, по мнению исследователей безопасности.

Разработка с помощью ИИ все чаще используется в рабочих процессах инженерии Web3, от шаблонов контрактов до логики интеграции. Модели безопасности и фреймворки аудита еще не полностью адаптировались к коду контрактов, сгенерированному ИИ, по мнению отраслевых наблюдателей.

Более широкие последствия заключаются в том, как ошибки автоматической генерации кода в финансовой логике представляют собой новую категорию рисков DeFi. Математика оракулов, масштабные коэффициенты и преобразования единиц измерения остаются областями с высокой точностью, где сбои автоматизации могут привести к уязвимостям на уровне протокола, согласно техническому анализу инцидента.

По мере расширения разработки смарт-контрактов с помощью ИИ методологии аудита, вероятно, потребуется развивать в направлении проверки не только корректности кода, но и происхождения генерации и числовых инвариантов, по мнению фирм по безопасности блокчейна.

Источник