Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 18 915 Биржи: 1450
Рыночная капитализация: $3 399 071 544 405,03
Объём за 24 ч: $99 310 005 849,570
ETH Газ: 5,121 Gwei
Быстро
5,145 Gwei
Стандарт
5,121 Gwei
Медленно
5,121 Gwei
сертик

Еще 6 июня эксперты Certik зафиксировали атаку на децентрализованный протокол ALEX, в результате которой из нескольких пулов ликвидности были похищены цифровые активы. По данным исследователей, злоумышленник вывел 8,4 млн STX, 21,85 sBTC, 149,85 тыс. aUSD и 2,8 aBTC. Эксперты рассказали, что эксплойт стал возможен из-за уязвимости в функции Permissionless Pool Creation, реализованной через метод Create2. Протокол допустил саморегистрацию токенов без надлежащей проверки, что позволило атакующему внедрить вредоносный смарт-контракт. Общая сумма ущерба оценивается выше $100 тыс. по текущим рыночным ценам.

Хакер сначала развернул фальшивый токен под названием labubu, встроив в него вредоносную реализацию метода transfer(). Этот способ, в отличие от стандартной версии, не просто передавал цифрвоые валюты, а активировал скрипт, который списывал средства у вызывающего адреса.

Далее токен был добавлен в интерфейс протокола ALEX через Self Listing Helper V3A. В этой версии отсутствовала должная валидация и контроль разрешений при создании новых пулов. Это дало злоумышленнику полную власть над логикой обмена и взаимодействием пула с внешними контрактами.

Когда пользователи или автоматические маркетмейкеры начинали своп с участием нового токена, происходил вызов вредоносного метода transfer(). Как только осуществлялась попытка перевода, активы с баланса вызывающего кошелька отправлялись в хранилище злоумышленника. Система не определяла передачу как подозрительную, поскольку с технической точки зрения операция соответствовала ожидаемому поведению.

Подобная техника использует пробелы в логике разрешенных взаимодействий и потенциально применима в других DeFi-средах. Именно отсутствие базовой валидации токенов и недостаточный аудит контрактов Helper V3A стали главными причинами инцидента.

Эксперты Certik подчеркивают, что Permissionless-подход к созданию пулов без централизованной проверки требует особенно строгого аудита всех вспомогательных библиотек и интерфейсов. Атака не была направлена на какую-либо уязвимость самого AMM-протокола или стеков, а лишь использовала слабости в процессах валидации.

Комментариев пока нет
Интересное по инвестиции
Morgan Stanley прогнозирует снижение процентных ставок ФРС США
25 июня Morgan Stanley поделился прогнозом о том, что Федеральная резервная система США снизит процентные ставки семь раз до 2026 года, начиная с марта, до уровня 2,5-2,75%.
Акции Guotai Junan International подскочили на 126%
25 июня акции Guotai Junan International на Гонконгской фондовой бирже выросли на 126% и теперь торгуются по $2,81. Причиной резкого роста стали новости об официальном одобрении компании для оказания услуг по торговле криптовалютой и другими виртуальными активами.
Глобальные индикаторы денежного предложения влияют на рынок
Matrixport опубликовал анализ, в котором сообщается, что индикатор глобальной денежной массы снова в центре внимания, что может повлиять на торговлю. Недавно он предсказал небольшой откат BTC, а в ближайшую неделю ожидается подтверждение его прогнозирующей способности. Если инвесторы продолжат верить в этот индикатор, это может привести к росту покупок и усилить тренды на рынке.
Кит перевел 4148 ETH на Coinbase и вывел 1 млн USDT
Кит с адресом 0xbA7 перевел на Coinbase 4148 ETH, что составляет около $10,08 млн, а затем вывел 1 млн USDT. Ранее он уже выводил 16 910,45 ETH по средней цене $2 261 с общей стоимостью $382,4 млн, из чего могли быть получены $700 000 прибыли. В его кошельке сейчас остаются 11 854 ETH.
Платформа Polymarket планирует привлечь $200 млн и получит оценку в $1 млрд
Децентрализованная платформа для ставок на события Polymarket готовится привлечь $200 млн в новом раунде финансирования, что поднимет ее рыночную оценку выше $1 млрд. Об этом сообщило...