Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 20 440 Биржи: 1451
Рыночная капитализация: $3 744 913 714 731,59
Объём за 24 ч: $237 975 610 017,095
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
Корк

Аналитики компании Beosin опубликовали подробный разбор недавнего взлома Cork Protocol, в результате которого злоумышленники вывели 4530 ETH. Специалисты объяснили бизнес-логику работы платформы и показали, как были использованы уязвимости в смарт-контрактах. Cork Protocol занимается токенизацией рисков отвязки активов от курса, таких как stETH, выпуская несколько видов токенов: Redemption Asset, Pegged Asset, Depeg Swaps и Cover Token.

Согласно отчету Beosin, атакующий создал фиктивный рынок, задействовав существующие токены реального сектора (RWA). Злоумышленник использовал токен weETH8DS-2 как Depeg Swaps в реальном пуле и как Redemption Asset в поддельном. Затем он приобрел Cover Tokens на рынке и активировал уязвимость в функции beforeSwap() контракта CorkHook. Передав вредоносные данные в CorkCall(), хакер принудил систему разделить weETH8DS-2 на фиктивные Depeg Swaps и Cover Tokens, которые снова конвертировались в исходные активы.

Это позволило злоумышленнику перенести ликвидность Depeg Swaps из настоящего пула в фиктивный, а затем обналичить ее в Redemption Assets, фактически выведя средства с реального рынка. Beosin указала на 2 основные уязвимости: отсутствие проверки, используется ли Depeg Swap как Redemption Asset в других пулах, и валидации пользовательских данных, передаваемых в CorkCall.

По сведениям системы Beosin Trace, все украденные средства в объеме 4 530,6 ETH на текущий момент остаются на адресе злоумышленника. Эксперты подчеркнули, что средства пока не перемещались и не отмывались через миксеры или биржи.

Представители Beosin рекомендовали разработчики Cork оперативно внедрить полноценную систему валидации входных данных и ограничить использование Depeg Swaps в роли Redemption Assets внутри одного и того же протокола. Также аналитики отметили важность независимых аудитов и интеграции многоуровневой авторизации для всех функций обмена и вызова внешних контрактов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Bitget запустил торговлю бессрочными контрактами CPOOL с кредитным плечом до 20x
Bitget начал торговлю бессрочными контрактами CPOOL на базе U-образной платформы с кредитным плечом от 1 до 20. Одновременно на платформе открылась торговля контрактами BOT.
Valour запустила 100-й крипто-ETP Valour Sky (SKY) SEK на шведской бирже
Дочерняя компания Valour, входящая в NASDAQ, DeFi Technologies, представила на шведской площадке Spotlight свой 100-й биржевой продукт — криптовалютный ETP Valour Sky (SKY) SEK. Этот продукт отслеживает рыночные показатели токена SKY из экосистемы Sky, ранее известной как MakerDAO.
Японская компания Remixpoint вошла в состав Bitwise BTC Standard ETF
Японская компания Remixpoint, владеющая 1 381,83 BTC, вошла в состав Bitwise BTC Standard Corporations ETF (тикер oWNB). Ранее в октябре Remixpoint увеличила свой биткоин-холдинг на 2,85 монеты и занимает 42-е место среди крупнейших держателей BTC.
FG Nexus продает недвижимость за $10 млн для увеличения запасов ETH
Компания FG Nexus планирует продать недвижимость в Квебеке за $10 млн, чтобы получить около $8 млн чистыми. Эти средства направят на выкуп акций и дальнейшее увеличение запасов ETH.
WEEX запускает аирдроп на $50 000 для новых пользователей SHARKS
WEEX запустил Money Sharks (SHARKS) и проводит аирдроп на $50 000 для новичков с 22 по 29 октября. Новые пользователи с депозитом от $100 и первой торговлей SHARKS получат $10, а при торговле контрактами от $500 — до $30 в виде наличных и пробных средств. При объеме торгов свыше $20 000 участники разделят $20 000, а за приглашение друзей можно получить до $1 000.