Fortress Protocol Orakel + Governance
Fortress Protocol auf BNB Chain verlor 3 Mio. $: Angreifer manipulierte FTS via dünnes Orakel und nutzte Governance für beliebige Collateral-Faktoren.
- Datum
- Opfer
- Fortress Protocol
- Chain(s)
- Status
- Mittel entwendet
Am 9. Mai 2022 verlor das BNB-Chain-Lending-Protokoll Fortress Protocol rund 3 Millionen $ durch einen kombinierten Orakel-Manipulations- + Governance-Angriff. Der Angreifer manipulierte den FTS-Token-Preis über seinen dünnen Chainlink-losen Orakel-Pfad, brachte dann einen Governance-Vorschlag durch, der beliebige Collateral-Parameter gewährte, und lieh die Reserven des Protokolls aus.
Was geschah
Fortress war ein Compound-Stil-Lending-Markt. Zwei Schwächen wirkten zusammen:
- Der FTS-Preisfeed war manipulierbar — abgeleitet aus einer Quelle mit geringer Liquidität, die der Angreifer bewegen konnte.
- Fortress-Governance konnte Collateral-Faktoren setzen, und die Governance-Schwelle war niedrig genug, dass der Angreifer einen eigennützigen Vorschlag durchbringen konnte.
Der Angreifer pumpte den gemeldeten FTS-Preis, nutzte Governance, um günstige Collateral-Parameter für FTS zu setzen, hinterlegte das überbewertete FTS und lieh alle verfügbaren Reserven (rund 3 Mio. $ in BNB und Stablecoins) dagegen.
Folgen
- Fortress stellte den Betrieb nach dem Drain faktisch ein.
- Gelder wurden über Tornado Cash gewaschen; keine Wiederherstellung.
Warum es wichtig ist
Fortress kombiniert die zwei am häufigsten wiederholten Lending-Protokoll-Schwächen des Katalogs — manipulierbares Orakel (Cream, Vee, Moola) und kapturable Governance (Beanstalk, Atlantis Loans) — in einer einzigen Transaktion. Wenn der Preisfeed und die Risikoparameter eines Protokolls beide angreifer-kontrollierbar sind, ist das Protokoll kein Lending-Markt; es ist ein offener Tresor mit Zwischenschritten. Fortress ist eine kleine, aber lehrbuchhafte Demonstration, dass diese zwei Schwächen einzeln fatal und gemeinsam trivial sind.
Quellen & On-Chain-Belege
- [01]halborn.comhttps://www.halborn.com/blog/post/explained-the-fortress-protocol-hack-may-2022
- [02]certik.comhttps://www.certik.com/resources/blog/k6eZOpnK5Kdde7RfHBZgw-fortress-loans-exploit
- [03]rekt.newshttps://rekt.news/fortress-rekt