Gewaltsame Einfrierung, Geld einzahlen ist einfach, aber abheben ist schwer
Zuerst dachte ich, dass die alte Nachricht über den Flashloan-Angriff von 2024 nur ein alter Hut ist. Aber als ich einen Hilferuf von einem User entdeckte, wurde mir das wahre Wesen des Bedrock-Mechanismus klar.
Jemand hat beim uniBTC-Arbitrage versucht, stellte fest, dass das Projektteam direkt den Liquiditätspool zurückgezogen hat. Er hatte zwanzigtausend Dollar an Vermögenswerten dort blockiert und fand keinen Ausweg. Er hat sich mühsam eine Cross-Chain-Brücke gesucht, um das Geld zu transferieren, doch die Meldung, die er bekam, ließ mich sofort verstehen – das System sagte, dass diese Transaktion die persönliche Unterschrift des Projektteams benötigt. @Bedrock
Ich habe das mehrere Male überprüft, weil ich dachte, ich hätte mich vertan. In einem Re-Staking-Protokoll muss der Nutzer kein Geld genehmigen, um einzuzahlen, aber um abzuheben, muss er auf eine Unterschrift warten. Das ist kein technisches Problem, sondern ein Designproblem. Die Antwort des Cross-Chain-Brücken-Supports machte den Begriff „Zentralisierung“ vollkommen klar: Der Multi-Signatur-Schlüssel für uniBTCs Cross-Chain wird von Bedrock verwaltet, ohne deren Erlaubnis kann der Nutzer seine Vermögenswerte nicht auf andere Chains transferieren.
Was mich noch mehr enttäuschte, war, dass das Projektteam und die Cross-Chain-Brücke ein Herz und eine Seele sind und alle Cross-Chain-Ausgänge direkt blockiert haben. Nachdem der Hilferuf des Nutzers veröffentlicht wurde, hat sich mehrere Tage lang niemand darum gekümmert. Er ging auf andere Plattformen, um zu fragen, und bekam schließlich die Antwort „wird bearbeitet“. Das ist nicht mehr „Einfrieren“, das ist Raub.
Nach mehr als einem Monat gab das Projektteam schließlich zu, dass der Nutzer sein Kapital zurückziehen kann, die Gewinne müssen jedoch einbehalten werden. Jemand fragte, warum die Gewinne nicht abgehoben werden können, die Antwort war: „Arbitrage-Verhalten entspricht nicht den Protokollstandards“. Ich habe die Nutzungsbedingungen durchforstet und keinen Punkt gefunden, der besagt, dass „Arbitrage-Gewinne dem Projektteam zustehen“.
Viele wissen nicht, dass die Systemlücke im September 2024 es dem Angreifer ermöglichte, mit einem Flashloan fast zwei Millionen Dollar Verlust zu verursachen. Diesmal hatte der Angreifer Glück und gab die Gelder zurück. Aber das Problem liegt nicht im Glück, sondern in der Struktur.
Auf der einen Seite ist die Sicherheit löchrig wie ein Schweizer Käse, auf der anderen Seite werden die Vermögenswerte der Nutzer gewaltsam eingefroren. Das ist kein Re-Staking-Protokoll, das ist ein Geldautomat, der sich als DeFi ausgibt, und das auch noch mit doppeltem Schloss. Wenn du Geld einzahlst, sind sie schnell dabei, dir die Tür zu öffnen, aber wenn du abheben willst, musst du auf eine Genehmigung warten. Kann man so ein Design wirklich dezentral nennen?
Ich fragte jemanden, der ebenfalls Interesse an diesem Projekt hat: „Würdest du dein Geld dort einzahlen?“ Er antwortete: „Ich habe es getan, aber später konnte ich nichts abheben, ich fasse das nie wieder an.“