Хакер опустошил DeFi-протокол USPD на $1 млн

Злоумышленник воспользовался уязвимостью протокола децентрализованных финансов US Permissionless Dollar (USPD) и вывел ликвидность на сумму более $1 млн.

Согласно отчету команды USPD в соцсети X, неизвестный внес залог на 3122 ETH и выпустил 98 млн токенов USPD за одну транзакцию. В результате сумма созданных токенов в десять раз превысила первоначальный депозит, причем хакер получил дополнительно 237 stETH. Украденные криптоактивы он обменял на 300 000 стейблкоинов USDC через децентрализованную биржу Curve. Обнаружив критическую уязвимость в протоколе, разработчики USPD призвали клиентов не покупать стейблкоины USPD и немедленно отозвать все разрешения.

Команда протокола уточнила: для взлома использовался сложный вектор атаки под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Злоумышленник получил контроль над прокси-сервером несколько месяцев назад. 16 сентября он запустил процесс инициализации с помощью транзакции Multicall3. Хакер использовал CPIMP для скрытого получения административных прав и полного осуществления скриптов протокола, чтобы затем начать несанкционированный выпуск токенов.

Чтобы скрыть вредоносную настройку от пользователей, аудиторов и даже обозревателя блокчейна Эфириума Etherscan, неизвестный внедрил теневой контракт, перенаправлявший вызовы на проверяемый контракт. Замаскировавшись таким способом, злоумышленник манипулировал данными событий и подделывал слоты хранения, чтобы обозреватели блоков отображали исполнение безопасного контракта. Это позволило хакеру полностью контролировать смарт-контракт в течение нескольких месяцев, пока он не обновил прокси-сервер и не выпустил токены для истощения протокола.

Команда USPD заявила, что привлекла к расследованию инцидента и отслеживанию движения средств правоохранителей, специалистов по безопасности и крупные биржи. Разработчики USPD предложили злоумышленнику вернуть 90% активов в качестве вознаграждения за обнаружение багов — тогда злоумышленник будет считаться белым хакером.

По данным аналитиков PeckShield, в ноябре убытки криптовалютных проектов от хакерских атак превысили $194 млн. Это на 969% больше, чем в октябре, когда потери составили $18 млн.

источник

Click to rate this post!
[Total: 0 Average: 0]
Admin

Recent Posts

«Криптаръ» запустил сервис сравнения условий покупки и продажи USDT в России

«Криптаръ» помогает найти выгодные условия сделки среди сервисов, предварительно прошедших юридическую и практическую проверку команды…

49 минут ago

Неизвестный криптоинвестор лишился более $25 млн за 15 минут

Злоумышленники вывели с кошельков неизвестного криптоинвестора активы на $25,6 млн за 15 минут, сообщили аналитики…

6 часов ago

Один из первых покупателей эфира переместил монеты спустя 11 лет

В среду, 12 августа, один из самых первых инвесторов в эфир за одну транзакцию переместил…

11 часов ago

Мэтт Хоуган объявил об отказе эмитентов альткоинов от заработка на спекуляции токенами

Директор по инвестициям компании Bitwise Мэтт Хоуган (Matt Hougan) заявил, что эмитенты альткоинов переходит от…

11 часов ago

Производитель криптокошельков Trezor заявил об утечке данных 14 000 пользователей

Производителя аппаратных криптовалютных кошельков Trezor сообщил о взломе системы стороннего партнера, логистического оператора ShipMonk. В…

11 часов ago

Владельцы криптоматов выплатили жертвам мошенников $171 000

Операторы криптоматов выплатили компенсации 35 жителям штата Аризона, которые перевели деньги мошенникам. Люди получили возврат…

20 часов ago