Хакеры почти полностью опустошили пул вознаграждений NovaBox

Неизвестные взломали и почти полностью опустошили пул вознаграждений платформы NovaBox на блокчейне Эфириума. Потери составили около 56,73 ETH и затронули более 130 владельцев депозитов, выяснили специалисты по блокчейн-безопасности компании F12.

Злоумышленники истощили пул примерно на 99,86% — с 65,11 ETH до 0,09 ETH — всего лишь за одну транзакцию. Как утверждает команда F12, инцидент произошел не из‑за уязвимости смарт‑контракта, а из‑за слабых мест в механизме распределения вознаграждений. 

По версии экспертов, атакующие взяли флэш‑кредит в размере 427,5 WETH через Aave V3, а затем воспользовались особенностями расчета дивидендных вознаграждений NovaBox при внесении и выводе средств. Система устроена так, что выплачивает дивиденды до того, как обновит баланс доли клиента. Это создает разрыв между записанными итогами пула и реальной позицией пользователя. 

Хакеры внесли небольшую сумму в токенах NOVA. Это запустило процесс расчета дивидендов. Сразу после неизвестные отправили крупную сумму в эфирах в тот же протокол. Теперь его реальная доля в пуле резко выросла. Однако NovaBox не успел обновить баланс доли хакеров с учетом нового крупного депозита и рассчитал дивиденды по старому балансу, то есть когда доля была маленькой. Однако выплата была применена к новому, большому, размеру доли. 

Эта уязвимость фактически создала «фантомный дивиденд» объемом около 145,82 ETH, позволив злоумышленникам извлечь средства из пула вознаграждений, рассказали специалисты F12.

С начала года злоумышленники украли около $36,7 млн из пяти крупных протоколов децентрализованных финансов (DeFi). Причина — уязвимости смарт-контрактов, чей исходный код никогда не проходил публичную проверку, сообщили аналитики компании Chainalysis.  

источник

Click to rate this post!
[Total: 0 Average: 0]
Admin

Recent Posts

Мужчина похитил чужую семью ради украденных биткоинов

22‑летний американец Саиф Файик (Saif Faiq) из Сент‑Луиса, штат Миссури, признал свою причастность к похищению…

4 часа ago

Yuga Labs убрала NFT на $500 000 из оказавшегося уязвимым пула

Компания Yuga Labs, выпустившая коллекцию «скучающих обезьян» Bored Ape Yacht Club (BAYC), забрала 68 невзаимозаменяемых…

9 часов ago

Биткоин стал «канарейкой в макроэкономической угольной шахте» — Bitwise

Аналитики компании Bitwise сравнили биткоин с птицей в замкнутом пространстве, объяснив метафору способностью первой криптовалюты…

14 часов ago

Проект в экосистеме Биткоина призвал клиентов вывести все активы

Проект в экосистеме Биткоина Botanix объявил о прекращении работы с 9 июля, призвав клиентов успеть…

14 часов ago

Крипторынок еще не сформировал устойчивое дно — Wintermute

Недавняя просадка биткоина еще не сформировала устойчивое дно цены, сочли аналитики международного маркетмейкера Wintermute. Они…

14 часов ago

Российские силовики ликвидировали две криптофермы под Костромой

Российские силовики и энергетики обнаружили в Костромском и Красносельском районах Костромской области две скрытно работавшие…

14 часов ago