پلتفرم DeFi کیلواکس جبران خسارت کاربران ضربهخورده به حمله ۷.۵ میلیونی
صرافی غیرمتمرکز (DEX) کیلواکس اعلام کرد که به معاملهگران و مشارکتکنندگان (استیکرها) متاثر از حملهای به ارزش ۷.۵ میلیون دلار که منجر به توقف موقت پلتفرم در اوایل آوریل شد، جبران خسارت خواهد داد.
در اعلامیه ۲۴ آوریل، کیلواکس گفت که معاملهگرانی که در زمان توقف پلتفرم موقعیتهای معتبری داشتند، در صورت افزایش ضرر یا کاهش سود، به طور کامل مبلغ از دست رفته را دریافت خواهند کرد. به عبارت دیگر، پلتفرم اختلاف موجود را پرداخت خواهد کرد.
کیلواکس از معاملهگران خواست که به محض از سرگیری فعالیت پلتفرم، موقعیتهای معاملاتی خود را ببندند؛ زیرا تأخیر در این امر میتواند بر سود و زیان تأثیرگذار باشد و به تبع آن میزان جبران خسارت تغییر یابد. در همین راستا، کیلواکس اعلام کرد: «لطفاً بلافاصله پس از از سرگیری پلتفرم، موقعیت خود را ببندید. جبران خسارت بر اساس زمان از سرگیری پلتفرم محاسبه خواهد شد.»
برای استیکرهای صندوق هیبرید (Hybrid Vault)، کیلواکس اعلام کرد که وجوه سرقتشده به طور کامل به صندوق بازگردانده شده است؛ به گونهای که سود و اصل سرمایه استیکرها بدون تغییر باقی خواهد ماند. علاوه بر این، کاربران واجد شرایط قادر خواهند بود از یک پاداش ۱۰٪ درصد سالانه (APY) اضافی بهرهمند شوند. این پاداش به کاربرانی تعلق خواهد گرفت که قبل از از سرگیری پلتفرم، وجوه خود را در صندوق نگه داشته بودند.
در تاریخ ۱۵ آوریل، کیلواکس پیشنهاد ۱۰٪ پاداش را به هکری ارائه داد که در قبال بازگرداندن ۹۰٪ از وجوه مسروقه، مبلغ ۷۵۰ هزار دلار را به عنوان پاداش white hat دریافت میکرد. پلتفرم در غیر این صورت تهدید به افشای هویت هکر و پیگیری اقدام قانونی نمود.
کمی پس از آن، پلتفرمهای امنیتی تراکنشهایی مبنی بر بازگشت وجوه توسط هکر کیلواکس را شناسایی کردند. در تاریخ ۱۸ آوریل، DEX اعلام کرد که کلیه اقدامات قانونی علیه هکر متوقف شده و به وی ۱۰٪ پاداش white hat اعطا میشود.
در تاریخ ۱۴ آوریل، کیلواکس پس از مهار حملهای که منجر به خسارت ۷.۵ میلیون دلاری شده بود، پلتفرم خود را به حالت تعلیق درآورد. شرکت امنیتی PeckShield بیان کرد که احتمالاً هکر از آسیبپذیری موجود در اوراکل قیمت استفاده کرده تا قیمتها را به طور مصنوعی افزایش دهد و سود بیشتری کسب کند.
در گزارش پس از حادثهای که کیلواکس منتشر کرد، تأیید شد که هکر از تابعی بدون محدودیت دسترسی (permissionless) سوءاستفاده کرده است. DEX اعلام کرد که هکر با طراحی درخواستی که تنها موجودیتهای مجاز باید قادر به انجام آن بودند، موقعیتی را با «قیمت مصنوعی پایین» باز کرده و سپس با بستن آن در قیمت بالاتر، سود نامشروعی به دست آورده است.