Злоумышленник похитил около $45 млн из протокола Hedgey Finance в сетях Arbitrum и Ethereum
По данным Cyvers Alerts и других компаний по безопасности блокчейнов, протокол инфраструктуры токенов Hedgey Finance подвергся атаке. Пользователи в сети Arbitrum потеряли около $42,8 млн. Кроме того, аналогичный протокол был взломан и на Ethereum. Юзеры лишились примерно $1,9 млн. На данный момент разработчики подтвердили факт атаки и заявили, что заняты расследованием данного инцидента.
Создатели протокола опубликовали сообщение, в котором рекомендовали пользователям отменить их «активные заявки». Последние 2 часа команда занята изучением проблемы и поисками решений. На данный момент разработчики ничего не сообщили про компенсацию. «Из-за недавнего эксплойта мы призываем всех отозвать разрешения на токены, чтобы предотвратить потерю средств. Рекомендуем немедленно просмотреть одобрения, пока мы проводим расследование», — подчеркнула команда стартапа.
Представители BlockSec Phalcon также опубликовали соответствующее сообщение. Они отметили, что их система безопасности обнаружила несколько подозрительных транзакций с ARB. Специалисты подтвердили: владелец адреса 0xc7241e27ee4b8d32b59a10e848b48530047a8c5b воспользовался уязвимостью в цепочке и получил $42,8 млн. Аналитики из Cyvers также согласны с этими данными. Специалисты отметили, что отследили более 10 транзакций киберпреступника, нацеленных на протокол в сети Ethereum, которые привели к убыткам на $1,8 млн.
Аналитики из BlockSec заверили: злоумышленник манипулировал параметром requireLockup в createLockedCampaign(), чтобы контракт жертвы утвердил USDC для атаки. Затем хакер использовал функцию cancelCampaign() для получения средств.
«На следующем этапе он запросил одобрение для перевода USDC на свой кошелек. Выполнение двух отдельных транзакций, вероятно, предотвратило опережение ботов. После проверки записей фиксации уязвимого контракта было подтверждено, что основной причиной стал непроверенный ввод пользователя. Было меньше валидаций параметров, в результате чего токены одобрены для контракта злоумышленника», — написали эксперты. Нападение длилось суммарно более 2 часов.