Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 461 Биржи: 1455
Рыночная капитализация: $3 027 089 414 174,10
Объём за 24 ч: $109 129 720 676,366
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
сертик

Еще 6 июня эксперты Certik зафиксировали атаку на децентрализованный протокол ALEX, в результате которой из нескольких пулов ликвидности были похищены цифровые активы. По данным исследователей, злоумышленник вывел 8,4 млн STX, 21,85 sBTC, 149,85 тыс. aUSD и 2,8 aBTC. Эксперты рассказали, что эксплойт стал возможен из-за уязвимости в функции Permissionless Pool Creation, реализованной через метод Create2. Протокол допустил саморегистрацию токенов без надлежащей проверки, что позволило атакующему внедрить вредоносный смарт-контракт. Общая сумма ущерба оценивается выше $100 тыс. по текущим рыночным ценам.

Хакер сначала развернул фальшивый токен под названием labubu, встроив в него вредоносную реализацию метода transfer(). Этот способ, в отличие от стандартной версии, не просто передавал цифрвоые валюты, а активировал скрипт, который списывал средства у вызывающего адреса.

Далее токен был добавлен в интерфейс протокола ALEX через Self Listing Helper V3A. В этой версии отсутствовала должная валидация и контроль разрешений при создании новых пулов. Это дало злоумышленнику полную власть над логикой обмена и взаимодействием пула с внешними контрактами.

Когда пользователи или автоматические маркетмейкеры начинали своп с участием нового токена, происходил вызов вредоносного метода transfer(). Как только осуществлялась попытка перевода, активы с баланса вызывающего кошелька отправлялись в хранилище злоумышленника. Система не определяла передачу как подозрительную, поскольку с технической точки зрения операция соответствовала ожидаемому поведению.

Подобная техника использует пробелы в логике разрешенных взаимодействий и потенциально применима в других DeFi-средах. Именно отсутствие базовой валидации токенов и недостаточный аудит контрактов Helper V3A стали главными причинами инцидента.

Эксперты Certik подчеркивают, что Permissionless-подход к созданию пулов без централизованной проверки требует особенно строгого аудита всех вспомогательных библиотек и интерфейсов. Атака не была направлена на какую-либо уязвимость самого AMM-протокола или стеков, а лишь использовала слабости в процессах валидации.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Американский фондовый рынок переходит в блокчейн, что поддерживает рост Nasdaq и Ethereum
Агент "BTC OG Insider Whale" Гарретт Джин заявил, что стратегия лонгов по Nasdaq и шортов по Coinbase показывает переход американского фондового рынка в блокчейн. Это благоприятно для Nasdaq и Ethereum, но негативно сказывается на компаниях, занимающихся высокочастотной торговлей, таких как Citadel и Robinhood. По его словам, прибыль перераспределяется в пользу новых участников рынка.
Биткоин упал ниже $87 000
24 декабря биткоин снизился на 1,4% и опустился ниже отметки в $87 000, согласно данным HTX. Это падение отражает текущую волатильность на крипторынке.
Offchain Labs увеличила долю токена ARB для поддержки развития Arbitrum
Компания Offchain Labs объявила о наращивании своих запасов токена ARB в рамках плана выкупа, чтобы усилить вклад в развитие экосистемы Arbitrum. Это решение отражает стремление компании поддерживать стратегические инициативы Arbitrum DAO, включая расширение возможностей для разработчиков и технологические инновации.
Доходность 30-летних облигаций Японии достигла рекордного уровня
Доходность 30-летних государственных облигаций Японии выросла на 0,02% и достигла рекордных 3,445%. Это максимальное значение за всю историю наблюдений.
Шведская компания Bitcoin Treasury Capital привлечет $783 000 для покупки биткоинов
Шведская компания Bitcoin Treasury Capital планирует привлечь $783 000 через выпуск привилегированных акций класса А, чтобы увеличить свои запасы биткоинов. Сделка запланирована на 24 декабря.