Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 193 Биржи: 1451
Рыночная капитализация: $3 187 976 389 211,20
Объём за 24 ч: $115 425 925 968,909
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Казначейская компания Stacking Sats Inc владеет 25,69 BTC
Компания Stacking Sats Inc сообщила, что на данный момент в ее распоряжении находится 25,69 BTC. Эта информация была опубликована в официальном заявлении компании.
Talus создает децентрализованную инфраструктуру для автоматизированной экономики на базе ИИ
Компания Messari опубликовала отчет о проекте Talus, который строит платформу для децентрализованной экономики с помощью искусственного интеллекта. В сентябре 2025 года Talus запустила тестовую сеть, а приложение Idol.fun уже привлекло более 35 000 пользователей. Проект получил более $10 млн инвестиций от Polychain Capital и других крупных игроков рынка.
WEEX запускает выкуп WXT на $2 млн и предлагает скидки на торговлю контрактами
WEEX объявила о запуске выкупа токенов WXT на сумму $2 млн после завершения первого этапа добычи контрактов, который продлится до 16 декабря 2025 года. В период с 26 ноября по 15 декабря пользователи могут получить скидку до 30% на комиссию за транзакции в виде WXT. С момента запуска в июле 2024 года цена WXT выросла на 192%, а за год токен показал рост в 72,95%, войдя в пятерку лучших по динамике на платформе CEX.
SpaceX перевела еще 1083 BTC на $99,81 млн
SpaceX повторно перевела 1083 BTC на сумму $99,81 млн, из которых 800 BTC ($73,71 млн) поступили на новый адрес, с которого средства пока не перемещались. Аналитики отмечают, что токены, переведенные неделю назад, также остаются на новых адресах без дальнейших транзакций.
Galaxy Digital покупает разработчика протокола ликвидности Liquid Collective
Galaxy Digital приобрела компанию Alluvial Finance, разработчика институционального протокола ликвидности Liquid Collective, чтобы расширить свои услуги в сети. Сумма сделки не раскрывается, но Galaxy взяла на себя ответственность за разработку и поддержку протокола, интегрируя команду Alluvial. Liquid Collective продолжит работать самостоятельно под управлением Liquid Foundation.