9.1万美元。
放在Crypto Hack历史里,这是一个很小的数字。
但对于Full Sail来说:
已经足够让整个Protocol结束。
Sui上的DeFi项目Full Sail宣布Wind Down。
原因是:
三个Automated Vault在与Switchboard Oracle Infrastructure有关的安全事件中,被攻击者抽走约:
$91,000
Full Sail表示:
这不是自己Admin Key被盗。
问题来自Oracle相关Infrastructure。
Protocol已经停止新Deposit和LP Reward Claim,并准备在完成Security Check后,把Regular Pool转成Withdrawal-only。
团队还表示:
会使用Protocol-owned Liquidity补偿用户,必要时自己承担Shortfall。
真正重要的问题不是:
“只被偷9万美元为什么就关了?”
而是:
DeFi Protocol的生存能力,和Hack金额不是线性关系。
攻击大概是怎么发生的?
DeFi Smart Contract自己不知道:
BTC多少钱,
ETH多少钱,
某个LP Token多少钱。
它需要外部Oracle告诉它。
所以Security Model从来都不是:
“Smart Contract有没有Bug?”
而是:
Smart Contract信任的所有Input安全吗?
Full Sail披露的信息显示:
攻击者能够利用Oracle Signing相关Infrastructure,把自己控制的Key加入Live Oracle。
系统随后接受了False Price。
攻击者把Affected Vault里的Price推到Market大约1/100附近。
之后再恢复正常Price。
这样就可以利用前后Valuation差异:
Withdraw超过自己Deposit的Value。
核心Economic Mechanism非常典型:
Manipulate Input
→ Protocol Wrong Valuation
→ Extract Asset
为什么Oracle Attack这么危险?
DeFi里面Oracle到处都是。
Lending需要价格判断Collateral。
Vault需要价格Rebalance。
Stablecoin需要Oracle检查Backing。
Derivative需要Oracle Settlement。
如果Oracle错误:
Smart Contract完全没有Bug,也可以按照“正确代码”执行错误结果。
这就是Oracle Risk最麻烦的地方。
所以:
Audit Contract ≠ Audit System
真正Security Review必须看完整Dependency。
为什么小Hack也能杀死Protocol?
这是这次最值得写的地方。
直接Loss只是第一层成本。
Hack以后还有:
- User Compensation;
- Audit;
- Engineering;
- Legal;
- Incident Response;
- Lost TVL;
- Lost Trust;
- Insurance;
- Future Revenue Decline。
对于Small Protocol来说:
修复成本 + Reputation Cost
可能已经超过继续运营的Future Economic Value。
所以:
$91K Direct Loss
可能最后变成:
Protocol Shutdown
这就是Non-linear Risk。
Third-party Dependency才是DeFi最容易低估的地方
DeFi非常强调Composable。
但Composable也代表:
Dependency很多。
一个Protocol可能依赖:
- Oracle;
- Bridge;
- RPC;
- Wallet;
- Library;
- Multisig;
- Frontend;
- Cloud;
- Underlying Chain。
你自己的Code没有Bug:
不代表你安全。
Full Sail事件最重要的Reminder就是:
第三方Infrastructure也必须算进:
Security Perimeter
同一Switchboard相关事件还据报影响其他Application,包括Virtue。
这说明Risk不是Single Protocol Problem。
Why it matters
DeFi用户过去最爱问:
这个Protocol Audit了吗?
以后应该多问一个问题:
这个Protocol如果损失10万、100万、1000万,它能活下来吗?
这叫:
Operational Resilience
一个Treasury很强、Revenue很强、有Insurance的Protocol,可能可以扛住很大的Exploit。
一个很小的Protocol:
可能一个小Hack就结束。
所以DeFi Risk不能只看:
Exploit Probability。
还要看:
Survivability
Oracle Risk可以怎么降低?
没有一个方法能完全解决。
但可以Layered Defense。
Multiple Oracle
不要只依赖一个Provider。
Price Deviation Limit
价格突然偏离太大,自动Reject。
TWAP
减少瞬间价格Manipulation影响。
Circuit Breaker
价格异常时暂停Vault。
Signer Control
Oracle Key权限必须严格。
Exposure Cap
不要让一个Oracle Failure影响全部TVL。
目标不是:
保证永远不Hack。
而是:
一个Failure不要直接变成Protocol Death。
风险与未确认信息
现在仍然需要Switchboard和Full Sail最终Technical Postmortem。
需要特别区分:
Full Sail目前的Incident Account
和:
完整Independent Root Cause Analysis。
仍要回答:
- Switchboard到底哪里出问题;
- Signer Authorization怎么被利用;
- 为什么Monitoring没有更早阻止;
- 哪些Network还存在相似Config;
- 其他Protocol是否还有Exposure。
What to watch next
重点:
- Full Sail Final Postmortem;
- Switchboard Technical Report;
- User Reimbursement;
- Other Affected Protocol;
- Oracle Configuration Changes;
- Independent Audit;
- Sui / Aptos / IOTA / Movement恢复;
- Oracle Redundancy要求。
Full Sail最重要的教训不是:
“又一个DeFi被Hack。”
而是:
Composable Finance的Risk也是Composable的。
你的Smart Contract可以完全正常。
只要一个Trusted Dependency失效:
整个Protocol仍然可能结束。
未来真正应该问的是:
这个Protocol到底依赖什么?其中任何一个Layer出问题以后,会发生什么?
FAQ
Full Sail损失多少? 约9.1万美元,涉及三个Automated Vault。
为什么这么小金额也要关闭? 因为直接Loss之外还有Compensation、Audit、Engineering、Trust和未来Revenue等成本。
Full Sail自己的Admin Key被盗了吗? 团队表示不是。
Oracle在这次攻击里做了什么? 攻击者据报利用Oracle Signing Infrastructure让False Price被系统接受。
用户会赔付吗? Full Sail表示会优先使用Protocol-owned Liquidity赔付,并计划覆盖Shortfall。