Jump to content

Recommended Posts

Posted

khaker_opustoshil_defi_protokol_uspd_na_1_mln.jpg

 

Злоумышленник воспользовался уязвимостью протокола децентрализованных финансов US Permissionless Dollar (USPD) и вывел ликвидность на сумму более $1 млн.

Согласно отчету команды USPD в соцсети X, неизвестный внес залог на 3122 ETH и выпустил 98 млн токенов USPD за одну транзакцию. В результате сумма созданных токенов в десять раз превысила первоначальный депозит, причем хакер получил дополнительно 237 stETH. Украденные криптоактивы он обменял на 300 000 стейблкоинов USDC через децентрализованную биржу Curve. Обнаружив критическую уязвимость в протоколе, разработчики USPD призвали клиентов не покупать стейблкоины USPD и немедленно отозвать все разрешения.

 

Команда протокола уточнила: для взлома использовался сложный вектор атаки под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Злоумышленник получил контроль над прокси-сервером несколько месяцев назад. 16 сентября он запустил процесс инициализации с помощью транзакции Multicall3. Хакер использовал CPIMP для скрытого получения административных прав и полного осуществления скриптов протокола, чтобы затем начать несанкционированный выпуск токенов.

 

Чтобы скрыть вредоносную настройку от пользователей, аудиторов и даже обозревателя блокчейна Эфириума Etherscan, неизвестный внедрил теневой контракт, перенаправлявший вызовы на проверяемый контракт. Замаскировавшись таким способом, злоумышленник манипулировал данными событий и подделывал слоты хранения, чтобы обозреватели блоков отображали исполнение безопасного контракта. Это позволило хакеру полностью контролировать смарт-контракт в течение нескольких месяцев, пока он не обновил прокси-сервер и не выпустил токены для истощения протокола.

 

 

Подробнее: https://bits.media/khaker-opustoshil-defi-protokol-uspd-na-1-mln/

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Взломавший протоколы Indexed Finance и KyberSwap хакер продал токены на $2 млн

      Адрес Эфириума, связанный с эксплойтами двух протоколов децентрализованных финансов (DeFi) Kyberswap и Indexed Finance, активизировался после года затишья — его владелец продал токены на сумму более $2 млн. Аналитики Lookonchain отследили, что 30 декабря с адреса, идентифицированного как 0x3EBF, было продано около 226 961 UNI на сумму $1,36 млн, 33 215 LINK на $410 000, 845 806 CRV на $328 000 и 5,25 YFI на $17 500.   Этот адрес связан со средствами, украденными во время взлома проток

      in Новости криптовалют

    • Хакер взломал Flow Network и вывел токены на $3,9 млн

      Хакер взломал блокчейн Flow Network и вывел из сети $3,9 млн. Это вызвало панику среди трейдеров, которые стали агрессивно продавать токен FLOW, уронив цену актива. Злоумышленник использовал созданный примерно полгода назад кошелек для выпуска нескольких миллионов обернутых токенов FLOW (wFLOW) через контракт TransparentUpgradeableProxy. Блокчейн-аналитик с псевдонимом Wazz  предположил, что случившееся больше похоже на компрометацию закрытого ключа, а не на уязвимость смарт-контракта. Экс

      in Новости криптовалют

    • «Щедрый хакер» украл у администратора майнингового пула почти 500 биткоинов

      Администратор майнингового пула F2Pool Ван Чун (Wang Chun) поделился личной историей про хакера, который в прошлом году смог обокрасть его на крупную сумму в биткоинах. Чун написал про необычный инцидент, который отличается от обычных мошеннических схем. По словам сооснователя F2Pool, он подозревал, что с его криптовалютным адресом что-то не так — один из закрытых ключей мог быть скомпрометирован. Чтобы выяснить, следит ли хакер за его адресом, Чун специально отправил на этот кошелек 500 BT

      in Новости криптовалют

    • Хакер взломал аккаунт соосновательницы Binance для продвижения токена Mubarakah

      Хакер взломал аккаунт соосновательницы крупнейшей криптобиржи Binance И Хэ (Yi He) в китайском мессенджере WeChat, чтобы выполнить схему пампа и дампа с токеном Mubarakah. Злоумышленник смог заработать на этом около $55 000. Хакер получил доступ к учетной записи И Хэ в WeChat и переслал от ее имени статью о токене Mubarakah. Взлом подтвердил бывший гендиректор Binance Чанпэн Чжао (Changpeng Zhao), призвав пользователей быть осторожными. Он предупредил, что традиционные социальные платформы

      in Новости криптовалют

    • Хакер украл у клиента DeFi-платформы Goldfinch Finance $330000

      Пользователь созданной на базе Эфириума децентрализованной платформы Goldfinch Finance, действующий под ником deltatiger.eth, пострадал от атаки хакера. Злоумышленник украл 118 эфиров на сумму более $330 000, сообщила работающая в области кибербезопасности компания PeckShieldAlert. Эксперты PeckShield выяснили, что скомпрометированный контракт позволил неизвестному получить контроль над адресом пострадавшего и вывести средства. Уязвимость касалась функции collectInterestRepayment() смарт-ко

      in Новости криптовалют

×
×
  • Create New...