Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 435 Биржи: 1416
Рыночная капитализация: $2 402 212 153 224,87
Объём за 24 ч: $114 494 448 270,979
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Представитель ФРС: ставки могут снизиться, но резких шагов не будет до замедления инфляции
Представитель Федеральной резервной системы Герлеспей заявил, что ставки можно снизить, но значительных упреждающих сокращений не будет, пока инфляция не ослабнет. По его словам, ФРС готова допустить перегрев экономики и действовать осторожно, хотя он остается одним из самых оптимистичных сторонников снижения ставок в этом году, отмечая стабильный рынок труда и сильную экономику.
Resolv добавил фонд JAAA в доходную структуру и ограничил размещение $100 млн
Протокол Resolv интегрировал Janus Henderson Anemoy AAA CLO Fund (JAAA) в свою систему распределения активов через RWA-платформу Centrifuge, установив лимит размещения $100 млн. Для повышения эффективности капитала Resolv планирует использовать актив в Aave Horizon с максимальным LTV 80%. Фонд JAAA вкладывается в транши CLO с рейтингом AAA, обеспеченные старшими корпоративными кредитами с плавающей ставкой.
Акции Circle (CRCL) выросли на 7,47% на фоне снижения крипторынка
Эмитент стейблкоина USDC Circle (CRCL) прибавил 7,47% несмотря на общее падение криптовалютного рынка и связанных с ним акций. По данным Bitget, бумаги компании сейчас торгуются по $89,51.
Всемирный совет по золоту предупредил о росте спекуляций и интереса к защитным активам
Всемирный совет по золоту сообщил, что на рынках усиливается финансовая спекуляция, которая может поддержать спрос на защитные активы, в том числе на золото. В организации отметили, что высокие оценки и сохраняющиеся макроэкономические риски требуют осторожности, пишет IG.
Компания a16z призвала сенаторов США ускорить процедуру принятия законов о регулировании криптовалют
Представители венчурной компании Andreessen Horowitz (a16z) провели встречу с сенаторами-республиканцами США, в рамках которой обсудили необходимость утверждения законодательства о...