Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 243 Биржи: 1451
Рыночная капитализация: $3 160 154 308 003,86
Объём за 24 ч: $111 786 992 469,255
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Gensyn запустил открытую торговую площадку Delphi для машинного интеллекта
Протокол вычислений ИИ Gensyn представил тестовую версию открытого рынка Delphi, где пользователи могут в реальном времени оценивать и инвестировать в модели машинного обучения. Платформа работает на блокчейне с автоматическим маркет-мейкером, обеспечивая постоянную ликвидность и динамическое ценообразование сделок.
Биткоин вырос только один раз за 7 заседаний FOMC в этом году
В 2023 году биткоин показал рост лишь после одного из семи заседаний FOMC, поднявшись на 15% 7 мая, тогда как в остальные шесть случаев цена снижалась. Эксперты предупреждают трейдеров о возможных рисках на предстоящем заседании ФРС, ожидая возможное падение рынка после эффекта "покупай слухи, продавай новости".
ANAP Holding увеличила запасы BTC до 1200,2 монет
Японская компания ANAP Holding приобрела дополнительно 54,51 BTC, увеличив общий объем своих биткоинов до 1200,2. Покупка была совершена 9 декабря, что подтверждают данные BitcoinTreasuries.NET.
Американка потеряла почти $1 млн в криптоафере после знакомства с мошенником в Facebook
Жительница Сан-Хосе Маргарет Локе познакомилась в Facebook с мужчиной, который представился бизнесменом и убедил ее вложить в криптовалюту более $790 000, включая деньги с пенсионного счета и кредит под залог дома. Когда счет внезапно "заморозили" и мошенник потребовал еще $1 млн для разблокировки, Локе обратилась к ChatGPT, который предупредил о мошенничестве и посоветовал обратиться в полицию. Расследование показало, что деньги перевели на счет в Малайзии и сняли злоумышленники.
Крупная покупка ETH на $6,95 млн за последние 3 часа
Адрес 0x968...0F305 приобрел 2226 ETH по средней цене $3121,52 за последние 3 часа, потратив около $6,95 млн. Также с этого адреса на 0x7b7...52814 перевели 1100 ETH.