Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 19 224 Биржи: 1451
Рыночная капитализация: $3 910 099 167 241,21
Объём за 24 ч: $150 449 663 554,968
ETH Газ: 2,431 Gwei
Быстро
2,528 Gwei
Стандарт
2,431 Gwei
Медленно
2,429 Gwei
сертик

Еще 6 июня эксперты Certik зафиксировали атаку на децентрализованный протокол ALEX, в результате которой из нескольких пулов ликвидности были похищены цифровые активы. По данным исследователей, злоумышленник вывел 8,4 млн STX, 21,85 sBTC, 149,85 тыс. aUSD и 2,8 aBTC. Эксперты рассказали, что эксплойт стал возможен из-за уязвимости в функции Permissionless Pool Creation, реализованной через метод Create2. Протокол допустил саморегистрацию токенов без надлежащей проверки, что позволило атакующему внедрить вредоносный смарт-контракт. Общая сумма ущерба оценивается выше $100 тыс. по текущим рыночным ценам.

Хакер сначала развернул фальшивый токен под названием labubu, встроив в него вредоносную реализацию метода transfer(). Этот способ, в отличие от стандартной версии, не просто передавал цифрвоые валюты, а активировал скрипт, который списывал средства у вызывающего адреса.

Далее токен был добавлен в интерфейс протокола ALEX через Self Listing Helper V3A. В этой версии отсутствовала должная валидация и контроль разрешений при создании новых пулов. Это дало злоумышленнику полную власть над логикой обмена и взаимодействием пула с внешними контрактами.

Когда пользователи или автоматические маркетмейкеры начинали своп с участием нового токена, происходил вызов вредоносного метода transfer(). Как только осуществлялась попытка перевода, активы с баланса вызывающего кошелька отправлялись в хранилище злоумышленника. Система не определяла передачу как подозрительную, поскольку с технической точки зрения операция соответствовала ожидаемому поведению.

Подобная техника использует пробелы в логике разрешенных взаимодействий и потенциально применима в других DeFi-средах. Именно отсутствие базовой валидации токенов и недостаточный аудит контрактов Helper V3A стали главными причинами инцидента.

Эксперты Certik подчеркивают, что Permissionless-подход к созданию пулов без централизованной проверки требует особенно строгого аудита всех вспомогательных библиотек и интерфейсов. Атака не была направлена на какую-либо уязвимость самого AMM-протокола или стеков, а лишь использовала слабости в процессах валидации.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Трейдеры уверены в снижении ставок ФРС до 2025 года
Трейдеры продолжают ожидать, что Федеральная резервная система снизит процентные ставки как минимум один раз до 2025 года. Эти ожидания сохраняются несмотря на текущую экономическую ситуацию.
ФРС США в пятый раз подряд сохранила процентные ставки без изменений
Федеральная резервная система США сохранила базовую процентную ставку на уровне 4,25%-4,50% в пятый раз подряд, что совпало с ожиданиями рынка. Решение принято для поддержания текущей экономической стабильности.
ФРС может поднять цену BTC в сентябре при "голубином" сигнале
Директор VanEck по цифровым активам Мэтью Сигел заявил, что Биткоин служит защитой от обесценивания валюты, и любые "голубиные" сигналы от Федеральной резервной системы в сентябре могут поднять его цену. Маркетинговый стратег LMAX Group Джоэл Крюгер добавил, что внимание рынка сосредоточено на ФРС и предстоящем докладе Белого дома по криптовалютам, где возможные намеки на покупку BTC могут быстро изменить ситуацию в пользу роста.
Кит, хранивший 3963 BTC более 14 лет, продал 150 биткоинов
Криптокит, который не совершал операций с 3963 BTC более 14 лет, начал продавать монеты через маркет-мейкеров, переместив за последние дни 450 BTC на сумму около $53,42 млн. Из них 150 BTC поступили на Coinbase и адреса маркет-мейкеров B2C2 и Wintermute. Сейчас на кошельке осталось 3678 BTC, что примерно равно $434 млн.
Разработчики из Falcon Finance привлекли инвестиции на $10 млн от WLFI
Falcon Finance, универсальная инфраструктура обеспечения ликвидности и доходности в ончейне, привлекла $10 млн стратегических инвестиций от World Liberty Financial (WLFI). Последняя — разработчик...