Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 277 Биржи: 1416
Рыночная капитализация: $2 383 221 540 337,28
Объём за 24 ч: $122 652 003 669,469
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
Балансер

Инцидент с протоколом Balancer показал новый способ обхода заморозки активов через функцию permit(), предусмотренную стандартом EIP-2612. Хакер смог вывести около $3 млн в токенах stS, используя oфчейн-подпись, не требующую газа от заблокированного адреса. После получения доступа к криптоактивам злоумышленник обменял активы на WBTC и ETH, что позволило ему окончательно вывести средства из-под контроля команды проекта.

По данным GoPlus Security, атака произошла утром, когда с адреса, замороженного проектом Sonic Labs, было переведено 19,5 млн stS. Заморозка на уровне сети действовала только для нативного токена S, однако ERC-20 stS оставался доступен для операций. Это позволило хакеру использовать функцию permit() для подписания транзакции за пределами блокчейна, а затем выполнить команду transferFrom(), фактически обойдя ограничения блокировки.

Представители SlowMist отметили, что предупреждали о подобных фишинговых схемах, связанных с офчейн-подписями. Они часто используются юзерами на неизвестных сайтах, предоставляющих dApp-услуги, после чего злоумышленники получают возможность проводить транзакции от имени владельца кошелька. В отличие от обычной функции approve(), которая требует активного подтверждения со стороны владельца, permit() дает возможность создавать авторизационные подписи вне сети и применять их впоследствии без участия пользователя.

Эксперты объясняют, что permit() изначально разрабатывалась для удобства — чтобы юзеры могли взаимодействовать со смарт-контрактами без необходимости тратить газ на подтверждение разрешений.

Однако в данном случае именно этот механизм стал уязвимостью, так как заморозка на уровне токена не перекрыла возможность подписи и выполнения разрешения через permit(). Представители GoPlus Security подчеркнули, что подобные инциденты указывают на необходимость внедрения комплексной системы безопасности, которая учитывает как ончейн-, так и офчейн-взаимодействия. В частности, рекомендуется использовать предварительные проверки транзакций, способные выявлять подозрительные подписи и попытки передачи разрешений до их выполнения. Также следует оперативно реагировать на инциденты и иметь механизмы перехвата активов на обоих уровнях.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
BlackRock оценил приток почти $2 трлн при 1% криптовалют в азиатских портфелях
Глава BlackRock iShares в Азиатско-Тихоокеанском регионе Николас Пич на Hong Kong Consensus Conference заявил, что выделение 1% на криптоактивы в традиционном азиатском портфеле теоретически может принести почти $2 трлн новых средств. По его словам, криптовалютные ETF становятся популярнее среди азиатских институтов, а при оценке семейного богатства в Азии в $108 трлн даже консервативная доля криптовалют может заметно повлиять на рынок.
OKX Ventures вложилась в STBL для запуска стейблкоина с обеспечением реальными активами на X Layer
OKX Ventures инвестировала в STBL, но сумму сделки не раскрыли. Компания, основанная Ривом Коллинзом и Автаром Сехрой, планирует выпустить стейблкоин с обеспечением реальными активами на X Layer — совместимой с Ethereum сети Layer 2 от OKX.
Inference Research привлекла $20 млн в раунде начального финансирования
Inference Research закрыла раунд начального финансирования на $20 млн, его возглавила Avenir Group, семейный офис Ли Лина. Компания направит средства на развитие внутренней инфраструктуры исследований и разработок, интеграцию традиционных финансов и цифровых активов, а также на расширение команды.
Polymarket запустил прогноз на движение цены BTC за 5 минут
Polymarket запустил рынок прогнозов на изменение цены BTC в течение 5 минут с расчетами каждые 5 минут. Пока в этой механике доступен только BTC.
Аналитик: BTC может продолжить снижение, удачная точка входа — после прорыва трендовой линии
Аналитик Брайан Рейнольдс считает, что недавнее падение BTC прошло без паники, поэтому цена может снова протестировать уровни перед появлением хорошей возможности для покупки. По его словам, из-за высокого плеча на рынке дальнейшее снижение может спровоцировать ликвидации, а более выгодный вход он ожидает при уходе ниже линии тренда. Сейчас BTC торгуется около $66 590, что заметно ниже максимума $126 223, зафиксированного в октябре прошлого года.