Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 20 762 Биржи: 1451
Рыночная капитализация: $3 525 377 934 463,45
Объём за 24 ч: $165 339 477 781,377
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Неизвестный продавец обменял 7066 ETH на 23,945 млн DAI по цене $3389 за монету
6 ноября неизвестный пользователь продал 7066 ETH, получив взамен 23,945 млн DAI. Средняя цена продажи составила $3389 за ETH.
Binance Alpha запустила токен LONG с рыночной стоимостью $11,44 млн
Binance Alpha представила токен LONG с текущей ценой $0,16 и рыночной капитализацией $11,44 млн. Пользователи могут получить 175 токенов LONG, что эквивалентно примерно $28 по текущему курсу.
GiggleFund передал Академии Giggle более 11 000 BNB на $10,8 млн
GiggleFund пожертвовал Академии Giggle 11 412,5 BNB, что эквивалентно примерно $10,83 млн. Средства были собраны за счет 5% налога на транзакции с токенами GIGGLE, которые сейчас торгуются по $223,7 с ростом за сутки на 75,7%. Академия поддерживается CZ.
Джастин Сан вложил в Lido 45 000 ETH на $154 млн
Сегодня утром Джастин Сан перевел в Lido 45 000 ETH, что примерно равно $154 млн. Эта крупная сделка была зафиксирована в блокчейне около 15 часов назад.
SAPIEN и GIGGLE понесли крупные ликвидации за последние 4 часа
За последние почти 4 часа ликвидации SAPIEN достигли $2,18 млн, из которых более половины пришлось на Binance, с преобладанием коротких позиций. GIGGLE потерял около $2,08 млн, также с равным распределением между длинными и короткими позициями на Binance. Ранее SAPIEN вырос на 127% за сутки, достигнув $0,35, сейчас торгуется около $0,237.