Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 504 Биржи: 1416
Рыночная капитализация: $2 405 729 033 325,60
Объём за 24 ч: $139 040 527 060,468
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Партнер DWF Labs заявил о наращивании запасов BTC и BNB в ожидании роста рынка
Партнер DWF Labs Андрей Грачев сообщил в Twitter, что в феврале компания увеличила запасы «шиткоинов», мем-коинов, BTC и BNB. По его словам, при восстановлении рынка это может привести к «беспрецедентному ажиотажу».
Банк Японии может отложить повышение ставки из-за рыночной волатильности
Источники сообщают, что волатильность на рынках на фоне конфликта между США и Ираном повысила вероятность того, что Банк Японии отложит повышение ставок в конце этого месяца.
Спотовая цена серебра упала на 6% за день
В ходе дневных торгов спотовая цена серебра снизилась на 6,00% и опустилась до $83,85 за унцию, следует из данных Bitget.
KOSPI просел на 7% за день, акции SK Hynix и Samsung упали почти на 10%
Южнокорейский индекс KOSPI снизился на 7% в течение дня на фоне роста интереса инвесторов к защитным активам. Акции SK Hynix и Samsung подешевели почти на 10%.
Эскалация на Ближнем Востоке обвалила фьючерсы США и рынки Азии
На фоне обострения ситуации на Ближнем Востоке и ожиданий роста цен на энергоносители инвесторы уходят от риска: фьючерсы на Nasdaq за день снизились на 1%, на Dow Jones — на 0,8%, на S&P 500 — на 0,83%. В Азии Nikkei 225 на закрытии упал на 3,00% до 56 292,02 пункта, а KOSPI просел на 6,00% до 5897,15 пункта.