Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 528 Биржи: 1416
Рыночная капитализация: $2 400 964 527 222,69
Объём за 24 ч: $123 025 703 537,521
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Mizuho Bank повысил целевую цену Circle до $100 на фоне роста нефти и ожиданий по ставкам
Аналитик Mizuho Bank повысил целевую цену акций Circle с $90 до $100 и сохранил нейтральный рейтинг, связав решение с ростом цен на нефть и снижением ожиданий по снижению ставок. По его оценке, изменения в прогнозах по процентным ставкам сильнее повлияют на оценку Circle, чем на краткосрочную динамику выручки, поскольку ключевой доход компания получает от процентов по резервам USDC. При этом аналитик предупредил, что прояснение регулирования стейблкоинов может усилить конкуренцию и в долгосрочной перспективе снизить прибыльность рынка.
Кашкари: ФРС готова подождать и может снова снизить ставки при замедлении инфляции
Член ФРС Нил Кашкари заявил, что на фоне рисков войны регулятор может занять выжидательную позицию. По его словам, если инфляция продолжит снижаться, ФРС может еще раз или два снизить ставки в конце этого года.
Индекс KOSPI резко просел на открытии торгов 4 марта
Южнокорейский индекс KOSPI 4 марта при открытии снизился на 280,62 пункта до 5511,29 пункта, падение составило 4,85% по данным Bitget.
Майкл Сэйлор заявил, что покупает BTC и спросил об этом других
Основатель Strategy Майкл Сэйлор 4 марта сообщил, что сейчас покупает BTC, и поинтересовался, делают ли то же самое другие.
Ethereum вернулся выше $2000, суточное падение сократилось до 3,9%
По данным рынка HTX, Ethereum восстановился и снова поднялся выше $2000. За последние 24 часа снижение сократилось до 3,9%.