Blockchain Stories
donderdag 1 oktober 2026 BTC -- / --
🔍

DeFi-protocol Spiral gehackt voor 10,7 Ethereum

Maak Blockchain Stories een voorkeursbron op Google
DeFi-protocol Spiral gehackt voor 10,7 Ethereum
DeFi-protocol Spiral gehackt voor 10,7 Ethereum

Het DeFi-protocol Spiral is aangevallen en heeft ruim 10,7 Ethereum verloren. De aanvaller maakte gebruik van een beveiligingslek waarbij het protocol de spotprijs van Uniswap V4 gebruikte om onderpanden te waarderen, zonder daarbij veiligheidsmaatregelen zoals TWAP of limieten op prijsveranderingen in te bouwen.

In het kort:

  • Het protocol Spiral verliest ongeveer 10,7 Ethereum door een exploitatie van de prijsvaststelling
  • De aanvaller gebruikte zes verschillende portefeuilles om een beveiligingsmechanisme te omzeilen
  • Het lek zat in de SpiralHookV2.borrow-functie die geen adequaat prijsbeveiligingsmechanisme had

Hoe de aanval werd uitgevoerd

De aanvaller exploiteerde een flaw in hoe Spiral de waarde van onderpanden bepaalde. In plaats van een veilige prijsmethode gebruikte het protocol de huidige spotprijs van Uniswap V4, wat het risico van prijsmanipulatie vergroot.

De aanval werkte als volgt: het protocol had een guard genaamd noSameBlockSwap die aanvallen within dezelfde blok moest voorkomen. Dit beveiligingsmechanisme was echter gekoppeld aan tx.origin, een Ethereum-parameter die de allereerste afzender van een transactie aangeeft. Door zes verschillende portefeuilles in te zetten, kon de aanvaller dit systeem omzeilen en binnen dezelfde blok herhaaldelijk geld lenen tegen kunstmatig opgeblazen onderpanden.

Gevolgen en technische details

De aanvaller pompte eerst de prijs op door grote hoeveelheden liquiditeit in een Uniswap V4-pool te plaatsen, waardoor de spotprijs steeg. Vervolgens gebruikte de hacker dit gemanipuleerde prijsniveau om tegen veel meer onderpand te lenen dan normaal zou zijn toegestaan. Na het lenen trok de aanvaller de toegevoegde liquiditeit weer terug, waarna de pool terugkeerde naar haar normale prijsniveau.

Beveiligingsbedrijf SlowMist identificeerde de aanvaller via adres 0x859E69A29244A10800A34eE66919426C02aFa2f0. De aanvalscontract en kwetsbare contracten zijn eveneens geverifieerd en gedocumenteerd op de blockchain.

Dit incident onderstreept waarom veel DeFi-protocollen gebruikmaken van Uniswap en andere gedecentraliseerde exchanges met voorzichtige prijsmechanismen. Protocollen moeten meerdere beveiligingslagen hebben, inclusief gemiddelde prijzen over meerdere blokken, zodat eenmalige prijspompen niet kunnen worden misbruikt.

Vat dit artikel samen met AI

Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.

Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.

Meer Nieuws

Meer nieuws ›