Jump to content

Recommended Posts

Posted

proekt_defi_uranium_finance_byl_vzloman_poteri_sostavili_50_mln.jpg

 

Проект децентрализованных финансов Uranium Finance, работающий на Binance Smart Chain, был взломан во время миграции. Хакеры смогли украсть различные токены на $50 млн.

Uranium ― форк децентрализованной биржи Uniswap V2, и сегодня была запланирована миграция на версию протокола 2.1. Что именно произошло во время миграции неизвестно, но на адрес злоумышленников поступило различных токенов на сумму $50 млн. Они получили 80 токенизированных биткоинов ($4.3 млн), 1 800 ETH ($4.7 млн), 17.9 млн BUSD, 5.7 млн USDT, 658 000 токенизированных ADA ($0.8 млн), 26 500 DOT ($0.8 млн) и 34 000 BNB ($18 млн). Также были похищены 112 000 собственных токенов Uranium Finance под названием U92.

 

«Самое важное ― сохранить средства в BSC. Для этого просьба обратиться в Binance с требованием заблокировать транзакции на адресе злоумышленника. Для этого нужно войти в аккаунт на бирже и отправить жалобу, у них есть специальный механизм», ― написали разработчики Uranium Finance Twitter.

 

Судя по всему, хакеры нашли в протоколе ошибку, позволяющую любому желающему взаимодействовать с пулами ликвидности и практически опустошать их.

 

 

Подробнее: https://bits.media/proekt-defi-uranium-finance-byl-vzloman-poteri-sostavili-50-mln/

Posted

Конечно же, виноваты злобные хакеры, а не криворукие разрабы и их заказчики, спешащие урвать прибыли любой ценой. Хренак-хренак, и в продакшн, вот как это называется.

Posted (edited)
1 час назад, iklim сказал:

Конечно же, виноваты злобные хакеры, а не криворукие разрабы и их заказчики, спешащие урвать прибыли любой ценой. Хренак-хренак, и в продакшн, вот как это называется.

 

Похоже, сами разрабы и украли. Там настолько дело тёмное, что просто мрак. Экзит-скам, похоже.


«Binance Smart Chain находится в интересной ситуации, – отмечает команда MyCrypto. – На нем существует множество полноценных проектов, но его не просто так называют “казино шиткоинов”. Uranium Finance зарегистрировали аккаунт в Twitter месяц назад и собрали $50 млн. Серьезно?»

 

Вот адресок этих как бы хакеров: https://bscscan.com/address/0x2b528a28451e9853f51616f3b0f6d82af8bea6ae

Из 50 миллионов $ осталось только 37 лямов, остальное вывели и отмыли через миксеры.

1886433541_.png.870746c1d8f604f317f91deda5c1fd46.png

 

Остались WBNB на 19 лимонов + BUSD еще на 18 лямчиков, видять служба безопасности Binance тормознула вывод этих монеток.

Приморозила их в блокчейне своём Binance Smart Chain.

 

Самое смешное в том, что хакер развернул специальный контракт-эксплоит за сутки до обновления протокола и миграции.

Заранее, понимаете? Заранее знал, какая будет уязвимость.

1761775321_.png.6dd62d020eef18c652924dbcbfcba120.png

 

 

Похоже на то, что разрабы этого чуда реально криворукие. Раскопали исходники,

так они просто форкнули  код SushiSwap и добавили туда ошибку - лично от себя:

 

Вот исходник Sushi:

(оригинальный код из репозитория Sushi, который был исходником форка Uranium:)

1214004080_.png.7096e2cf2282b34e36d7bd655ce7e700.png

 

А вот, что авторы Ураниума наворотили:

630953759_.png.8b183dd82821265f2e832a26794e98b0.png

Видите разницу?

1000 было заменено на 10000 в двух местах, но не в конце, в конце так и осталась 1 тысяча.

Результат? Вы можете обменять 1 WEI входного токена на 98% от общего баланса выходного токена.

 

Аудит контракта, вероятно, не проводился. Никто не проверял его на ошибки.

И вот результат.

 

Исследование кода сделал Kyle "1B TVL" Kistner, он и нашел эту ошибку. Уже после взлома.

 

Edited by Dmitrii Storm

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • 80% криптопроектов не восстанавливаются после взлома — эксперт назвал причину

      Почти четыре пятых криптопроектов, переживших крупный взлом, никогда полностью не восстанавливаются. Об этом заявил генеральный директор специализирующейся на безопасности блокчейнов компании Immunefi Митчелл Амадор (Mitchell Amador). По словам Амадора, команды зачастую даже не осознают степень уязвимости криптопроектов для взломов и не готовы оперативно реагировать на серьезные инциденты. Особенно критичны первые часы после хакерской атаки. Без заранее подготовленного плана действий команд

      in Новости криптовалют

    • Flow Foundation отказался откатывать блокчейн после взлома на $3,9 млн

      Flow Foundation отказался от вызвавшего споры плана отката блокчейна Flow, пострадавшего от взлома и потери $3,9 млн. Предложение вернуть сеть в состояние, предшествовавшее атаке, вызвало резкую негативную реакцию со стороны партнеров Flow Network. Предложение разработчиков раскритиковал основатель deBridge Алекс Смирнов, назвав его слишком поспешным. Он считает, что возврат блокчейна к контрольной точке, предшествовавшей взлому, нанесет еще больший финансовый ущерб, чем сама хакерская ат

      in Новости криптовалют

    • Тысячи мошенников подали заявки в Trust Wallet на возмещение ущерба от взлома

      Глава компании-оператора криптокошелька Trust Wallet Эовин Чен (Eowyn Chen) заявила, что из-за недавней кибератаки пострадало 2596 адресов. Однако в службу поддержки поступило уже примерно 5000 заявок на возмещение ущерба. Большой разрыв между числом реально пострадавших людей и количеством обращений указывает на большое число заявок от мошенников, считает Чен. Не исключено, что некоторые пользователи Trust Wallet делали повторные обращения. Очная проверка принадлежности кошелька будет имет

      in Новости криптовалют

    • Пользователи Trust Wallet потеряли свыше $6 млн в результате взлома

      Разработчики популярного криптовалютного кошелька Trust Wallet подтвердили взлом одной из версий браузерного расширения. По данным блокчейн-детектива ZachXBT, потери пользователей превысили $6 млн. ZachXBT первым сообщил, что некоторые пользователи Trust Wallet жалуются на несанкционированный вывод средств с их адресов. По его данным, пострадали сотни клиентов, а их ущерб превысил $6 млн. Криптодетектив отметил, что причина взлома неизвестна, однако разработчики спешно выпустили новую верси

      in Новости криптовалют

    • Вот кто скупит биткоины Сатоси Накамото после квантового взлома — Вилли Ву

      В случае квантового взлома блокчейна Биткоина крупные инвесторы скупят остающиеся много лет без движения 1 млн биткоинов на кошельках анонимного создателя Биткоина Сатоси Накамото (Satoshi Nakamoto), заявил сооснователь инвестфонда CMCC Crest Вилли Ву (Willy Woo). Вилли Ву высказался в ответ на предположение блогера Джоша Оттена (Josh Otten), что биткоин подешевеет до $3, если квантовые компьютеры взломают адреса криптокошельков Накамото, и монеты создателя первой криптовалюты попадут на р

      in Новости криптовалют

×
×
  • Create New...