Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 417 Биржи: 1416
Рыночная капитализация: $2 420 146 650 712,28
Объём за 24 ч: $115 280 613 039,693
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
BTC поднялся выше $68 000, прибавив 6,2% за сутки
BTC превысил отметку $68 000, показав рост на 6,2% за последние 24 часа. По данным рынка HTX, цена криптовалюты обновила локальный максимум.
Bank of America допускает рост золота до $6000 за унцию в ближайшие 12 месяцев
Bank of America в новом отчете прогнозирует рост цены на золото до $6000 за унцию в течение следующих 12 месяцев. В банке также считают, что, хотя подорожание серебра может снизить спрос на солнечные панели, в этом году оно может снова подняться выше $100 за унцию.
Протокол прогнозирования TBD на Solana привлёк $3 миллиона в посевном раунде
Протокол прогнозного рынка TBD на базе Solana привлёк $3 миллиона в посевном раунде, который возглавили CMT Digital и ParaFi при участии Jump Crypto. Ранее проект получил $800 000 в ангельском раунде от Сэма Лессина из Slow Ventures, сооснователя Solana Раджа Гокала, CEO Polygon Labs Марка Бойрона, основателя Wintermute Евгения Гаевого и основателя dYdX Антонио Джулиано. TBD создали бывшие сотрудники dYdX, а официальный запуск планируется после завершения бета-тестирования.
ETHZilla проведет ребрендинг и сменит тикер на FRMM с 2 марта
Компания ETHZilla объявила о ребрендинге в Forum Markets и планирует начать торги под новым биржевым символом FRMM 2 марта, сообщает Reuters. После смены бренда компания сосредоточится на токенизации реальных активов (RWA) для институциональных клиентов, делая ставку на качественные активы со стабильным денежным потоком. Forum Markets рассчитывает зарабатывать на доходе от активов, комиссиях за выпуск продуктов и управление, а также на возможной торговле на вторичном рынке.
Project 0 запустит сервис кредитов под залог DeFi-портфелей без продажи активов
DeFi-прайм-брокер Project 0 готовится запустить Project 0 Pay, который позволит пользователям брать кредиты под залог своих DeFi-портфелей. Сервис даст возможность получить заем без продажи активов и без остановки получения дохода от них.