Beosin: Анализ инцидента с атакой на кросс-чейн протокол LI.FI
Сообщение ChainCatcher, согласно мониторингу Beosin Alert, обнаружило, что кросс-чейн протокол LI.FI подвергся атаке. Команда безопасности Beosin выявила, что причиной уязвимости стало использование злоумышленником инъекции call в контракт проекта для перемещения активов пользователей, которым был предоставлен доступ к контракту. В контракте проекта LI.FI существует функция depositToGasZipERC20, которая позволяет обменивать указанные токены на платформенные токены и вносить их в контракт GasZip. Однако код в логике обмена не ограничивает данные вызова call, что позволяет злоумышленнику использовать эту функцию для атаки с инъекцией call и извлекать активы, предоставленные пользователями контракту.
Адрес злоумышленника: 0x8B3Cb6Bf982798fba233Bca56749e22EEc42DcF3
Атакованный контракт: 0x1231DEB6f5749EF6cE6943a275A1D3E7486F4EaE
На данный момент сумма убытков составляет 6,335,900 USDT, 3,191,900 USDC, 169,500 DAI, что составляет около 10 миллионов долларов.
Beosin Trace отслеживает украденные средства.







