Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 21 049 Биржи: 1451
Рыночная капитализация: $3 097 592 785 961,48
Объём за 24 ч: $159 416 919 735,535
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
КилоЭкс

Аналитики из SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн.

Исследователи из SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность активировать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало достижимым благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и завершил сделку с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила: инцидент затронул несколько экосистем. Сейчас ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
Биткоин близок к формированию дна на фоне глубокой перепроданности
Аналитики glassnode отмечают, что несмотря на продолжающийся нисходящий тренд, удержание биткоина около $80 000 и снижение давления продаж могут привести к стабилизации цены. Объемы торгов остаются низкими, а отток средств из ETF замедляется, что говорит о переходе рынка к более спокойной фазе. Рынок опционов ожидает сохранения волатильности, но паника снижается, а показатели активности сети и прибыльности ухудшаются, что соответствует поздней стадии коррекции.
Binance Alpha запускает мем-монеты Penguin и BNBHolder
Binance Alpha представила две новые мем-монеты — Penguin и BNBHolder. Обе криптовалюты уже доступны на платформе для торговли и инвестиций.
MicroStrategy привлекла $2,1 млрд на покупку BTC в 2023 году
В 2023 году MicroStrategy привлекла $21 млрд для покупки биткоина, из которых $2,1 млрд было собрано 25 ноября. Компания продолжает активно инвестировать в BTC, увеличивая свои запасы криптовалюты.
Сооснователь Pump.fun опроверг обвинения в обналичивании средств и рассказал о реинвестировании USDC
Сооснователь и технический директор Pump.fun Дилан Керлер заявил, что компания не обналичивала средства и не участвовала в сделках между Kraken и Circle. По его словам, USDC, полученные во время ICO, были переведены на другой кошелек для реинвестирования в операционный бизнес, а прямых связей с эмитентом Circle у Pump.fun не было. Ранее аналитики утверждали, что Pump.fun вывела более $400 млн, но команда не комментировала ситуацию.
За минувшие дни ARK Invest приобрел акции Circle, BitMine и Bullish
За минувшую неделю фонд под управлением известного инвестора Кэти Вуд ARK Invest совершил ряд глобальных покупок, нарастив позиции в компаниях и фондах, связанных с криптоиндустрией....