Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 18 774 Биржи: 1450
Рыночная капитализация: $3 475 912 735 837,31
Объём за 24 ч: $91 880 141 674,957
ETH Газ: 6,312 Gwei
Быстро
6,702 Gwei
Стандарт
6,312 Gwei
Медленно
6,271 Gwei
сертик

Еще 6 июня эксперты Certik зафиксировали атаку на децентрализованный протокол ALEX, в результате которой из нескольких пулов ликвидности были похищены цифровые активы. По данным исследователей, злоумышленник вывел 8,4 млн STX, 21,85 sBTC, 149,85 тыс. aUSD и 2,8 aBTC. Эксперты рассказали, что эксплойт стал возможен из-за уязвимости в функции Permissionless Pool Creation, реализованной через метод Create2. Протокол допустил саморегистрацию токенов без надлежащей проверки, что позволило атакующему внедрить вредоносный смарт-контракт. Общая сумма ущерба оценивается выше $100 тыс. по текущим рыночным ценам.

Хакер сначала развернул фальшивый токен под названием labubu, встроив в него вредоносную реализацию метода transfer(). Этот способ, в отличие от стандартной версии, не просто передавал цифрвоые валюты, а активировал скрипт, который списывал средства у вызывающего адреса.

Далее токен был добавлен в интерфейс протокола ALEX через Self Listing Helper V3A. В этой версии отсутствовала должная валидация и контроль разрешений при создании новых пулов. Это дало злоумышленнику полную власть над логикой обмена и взаимодействием пула с внешними контрактами.

Когда пользователи или автоматические маркетмейкеры начинали своп с участием нового токена, происходил вызов вредоносного метода transfer(). Как только осуществлялась попытка перевода, активы с баланса вызывающего кошелька отправлялись в хранилище злоумышленника. Система не определяла передачу как подозрительную, поскольку с технической точки зрения операция соответствовала ожидаемому поведению.

Подобная техника использует пробелы в логике разрешенных взаимодействий и потенциально применима в других DeFi-средах. Именно отсутствие базовой валидации токенов и недостаточный аудит контрактов Helper V3A стали главными причинами инцидента.

Эксперты Certik подчеркивают, что Permissionless-подход к созданию пулов без централизованной проверки требует особенно строгого аудита всех вспомогательных библиотек и интерфейсов. Атака не была направлена на какую-либо уязвимость самого AMM-протокола или стеков, а лишь использовала слабости в процессах валидации.

Комментариев пока нет
Интересное по инвестиции
KULR планирует привлечь $300 млн через размещение акций для увеличения запасов
. Компания владеет 800 биткоинами и собирается использовать средства для общих корпоративных нужд, включая покупку новых активов. KULR также арендовала 5 500 машин для добычи биткоинов S-19, потратив на это более $4 млн.
Объем торгов ETF BlackRock обойдет JPMorgan Chase
Общий объем торгов ETF-фондами BlackRock, по прогнозам аналитиков, в скором времени превысит объем торгов JPMorgan Chase, который занимал первое место с 1993 года. В то же время BlackRock стремится обойти Vanguard Group по объему активов.
Кит вывел 1997 BTC с биржи на $212,78 миллиона
9 июня, по данным мониторинга, кит bc1qpu снял 1997 BTC с площадки Kraken. Общая сумма составила более $212,78 млн.
Объем активов ETF BlackRock превысил $70 млрд за рекордные 341 день
Объем средств в золотом фонде BlackRock iShares Gold Trust (IBIT) достиг $70 млрд 9 июня, что стало самым быстрым достижением данного показателя в истории ETF. Для сравнения, предыдущее рекордное время достижения этой отметки составило 1 691 день.
Sky Mavis выкупает токены SKY на сумму $630 000
Компания Sky Mavis продолжает выкуп токенов SKY, вложив $630 000 с 4 июня. Всего было приобретено 8,29 миллионов токенов по средней цене $0,76. В последний раз были использованы $300 000 для выкупа 3,96 миллионов токенов после перевода $2 000 000 на адрес выкупа.