Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 252 Биржи: 1452
Рыночная капитализация: $3 247 711 798 886,01
Объём за 24 ч: $144 731 962 428,544
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Споры вокруг оценки Octra перед публичной продажей токенов
Главный операционный директор Delphi Labs Кевин Симбек усомнился в оценке Octra в $200 млн перед публичной продажей, напомнив, что год назад проект оценивался в $40 млн при сборе $4 млн. Соучредитель Octra Алекс ответил, что рост стоимости оправдан запуском работающей сети и завершением тестирования, а публичная продажа токенов на платформе Sonar запланирована на 18 декабря с целью привлечь $20 млн при оценке в $2 млрд.
Вероятность достижения BTC $100 000 в 2024 году выросла до 40%
На платформе Polymarket вероятность того, что BTC поднимется до $100 000 в этом году, увеличилась до 40%. Шанс достижения отметки $110 000 оценивается в 12%, а падения ниже $80 000 — в 24%.
Ли Хуа Йи заработал 22,2% на позиции в ETH
Основатель Liquid Capital Ли Хуа Йи вложил $2700 в ETH, и его позиция выросла на 22,2%. Среди других токенов в портфеле наибольший рост показал BTC — 7,11%, а единственный убыток зафиксирован у ASTER — минус 19,78%. Общая прибыль по другим активам пока не подсчитана из-за отсутствия точных данных.
Ark Invest увеличила вложения в спотовый биткоин ETF ARKB на $1,64 млн
Фонды Ark Invest вчера приобрели 55 000 акций спотового биткоин ETF ARKB на сумму около $1,64 млн. Фонд ARKW купил 49 246 акций, а ARKF — 5 754 акции.
Nakamoto Holdings получила кредит в $210 млн от Kraken под залог BTC
Nakamoto Holdings взяла в долг у Kraken $210 млн в USDT под 8% годовых с погашением в декабре 2026 года, обеспечив кредит биткоинами на сумму свыше $323 млн. Средства пойдут на погашение предыдущего займа от Antalpha Digital. Хранение и управление активами осуществляет Payward Financial, а операцией Bitcoin Treasury руководит Дэвид Бейли, сооснователь BTC Inc.