BTC $79,422.35 -0.72%
ETH $2,491.55 -0.35%
BNB $744.25 -1.73%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2193 -0.03%
BCH $257.02 -1.49%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8128 +1.78%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%
BTC $79,422.35 -0.72%
ETH $2,491.55 -0.35%
BNB $744.25 -1.73%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2193 -0.03%
BCH $257.02 -1.49%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8128 +1.78%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%
Web3 инциденты атак и безопасности

Web3 инциденты атак и безопасности

Всего 197 статей Обновлено 08.25 числа

Введение к теме

Тематика сборника инцидентов атак и аварий безопасности в области Web3

Allbridge подвергся атаке через мгновенный кредит, понес убытки около 1,65 миллиона долларов, кросс-чейн протокол приостановлен

Сообщение ChainCatcher, по данным Decrypt, протокол кросс-цепного моста Allbridge приостановил работу Core протокола из-за атаки с использованием флеш-кредита, в результате которой злоумышленник похитил около 1,65 миллиона долларов из ликвидного пула стейблкоинов Solana.Согласно анализу блокчейн-безопасности от PeckShield и CertiK, злоумышленник занял 1,12 миллиона долларов флеш-кредита через кредитный протокол Solana Kamino, а затем манипулировал ценовым механизмом пула Allbridge через несколько операций обмена стейблкоинов, чтобы обменять активы по низкой цене и перевести средства на адрес Ethereum.В процессе атаки злоумышленник обменял несколько тысяч долларов USDT на около 2,24 миллиона долларов USDC, после чего перевел средства на Ethereum и далее распределил. В настоящее время неясно, возможно ли вернуть часть средств.Allbridge заявила, что команда приостановила работу Core протокола по соображениям безопасности и потребовала от пострадавших поставщиков ликвидности немедленно вывести свои средства. Из-за атаки ликвидный пул оказался в дисбалансе, и некоторые трейдеры воспользовались арбитражной возможностью для получения прибыли. Allbridge призвала соответствующих пользователей вернуть прибыль, заявив, что средства будут использованы для компенсации пострадавшим LP.Команда сообщила, что в настоящее время средства пользователей не подвержены дальнейшему риску и что после завершения расследования будет опубликован подробный отчет о событии, а также планируется повторный запуск Core протокола после удаления ликвидного пула. Это уже второй случай, когда Allbridge сталкивается с подобной атакой с использованием флеш-кредита. В апреле 2023 года ликвидный пул протокола на BNB Chain понес убытки в размере около 573 тысяч долларов из-за аналогичной уязвимости, после чего проект заявил, что удалось вернуть большую часть средств и скорректировать механизм расчета ликвидности.

Медленный туман: Aurellion Labs контракт подвергся атаке повторной инициализации, что привело к потере около 455 000 USDC

Сообщение ChainCatcher, SlowMist выпустила предупреждение о безопасности, сообщив, что Aurellion подвергся атаке, потеряв около 455,003 USDC (примерно 455 тысяч долларов США).Анализ указывает на то, что корень уязвимости заключается в функции initialize(address) в SafeOwnable Facet, которая не имеет эффективной защиты. Поскольку контракт Diamond не прошел путь инициализации при установке владельца, версия слота _initialized не была правильно обновлена, что позволило злоумышленнику повторно инициализировать контракт и перезаписать права владельца.Затем злоумышленник вызвал diamondCut, чтобы внедрить вредоносный Facet, и с помощью вредоносной функции pullERC20 перевел активы USDC, авторизованные пользователями, в конечном итоге завершив кражу средств.

Связанные статьи

app_icon
ChainCatcher Building the Web3 world with innovations.