ステーブルコインUSPDがハッカーにより数百万ドルを奪われ、「CPIMP」攻撃が数ヶ月間潜伏した末にとうとう発覚

【Bitpush】ステーブルコインプロジェクトUSPDが最近大きな痛手を受けました——ハッカーに襲撃され、被害額は一気に100万ドルを突破。

公式はすでにプロトコルが破られたことを認めています。攻撃者は非常に悪質な手口を使い、無断でトークンをミントし、そのまま流動性プールを枯渇させました。現在、プロジェクト側は緊急で告知しています:「すべてのユーザーはUSPDコントラクトのトークン承認をすぐに取り消してください、二次被害を防いでください。」

今回の攻撃手法はかなり狡猾で、「CPIMP」攻撃と呼ばれています。ハッカーはコントラクトのデプロイ段階から仕掛けており、Multicall3を利用して初期化代理を奪い合い、管理者権限を乗っ取ったあと、正常な監査済みコントラクトを装っていました。この手口は数ヶ月間も発覚せず、最近プロキシをアップグレードした際にようやく露見しました。

数字も深刻です:攻撃者は約9,800万枚のUSPDをミントし、約232枚のstETHを持ち去りました。プロジェクト側は攻撃者のアドレスも公開しています——主に0x7C97…9d83(Infector)および0x0833…215A(Drainer)の2つのウォレットです。

現在、チームは法執行機関やホワイトハッカーと協力して資金の流れを追跡しています。攻撃者には条件を提示しており、「自主的に返還すれば10%を報酬として渡す」としています。ただし、この様子からすると、あくまで形式的な措置に過ぎないでしょう。

STETH-3.87%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 7
  • リポスト
  • 共有
コメント
0/400
BitcoinDaddyvip
· 22時間前
またこの古いやり方か。デプロイの段階でやられて、監査なんて形だけだな。この業界は本当に闇が深い。
原文表示返信0
DefiPlaybookvip
· 22時間前
またこの手口か。デプロイ段階で罠を仕掛けておくなんて、監査側はどうして見抜けなかったんだ?このCPIMP攻撃手法は本当に汚いな、何ヶ月も隠してから暴露するなんて...正直、この手の脆弱性は業界標準でとっくに防げるようになっているべきだよ。 --- 9,800万枚が無から鋳造された、これが中央集権型ガバナンスの代償か。フロントランニングの権限もすぐに移せるし、2020年のあの一波に匹敵するな。 --- 早く承認を取り消した方がいいけど、すでに抜かれた分は...資金回収の可能性はどれくらいある? --- 今回は資金を取り戻せるのか、それともまた新しいアドレスをブラックリストに載せて終わりか。暗号世界の緊急対応策って全然進化してない気がする。 --- 232個のstETHをいろいろな方法で使って、攻撃者は「痕跡を残さない」ってどういうことかを実演してるな。ミキサーすら使ってない。 --- 本質的にはやっぱりスマートコントラクト監査が甘すぎる。監査を通ったコードの品質がバラバラだよ。
原文表示返信0
MEVictimvip
· 23時間前
くそっ、またこのパターンか?デプロイ段階でやられてたのに、よくこんなに長く隠せたな。監査は寝てたのか?
原文表示返信0
MemeTokenGeniusvip
· 23時間前
またこのデプロイ段階で罠を仕掛けるなんて、なんで2ヶ月前には誰も気づかなかったんだろう…CPIMPって名前からして怪しいし、ちょっと待って自分のウォレットにまだこのクソコイン残ってないか確認してみる。
原文表示返信0
WalletDivorcervip
· 23時間前
またステーブルコインが崩壊し、監査は意味をなさず、コントラクトのデプロイ段階で致命的な穴を突かれた。
原文表示返信0
LightningSentryvip
· 23時間前
くそ、またこういうコントラクトレベルの攻撃か。前から言ってたけど、これらのプロジェクトのセキュリティ監査は形だけだよ。
原文表示返信0
ETHmaxi_NoFiltervip
· 23時間前
またしても100万規模の大穴、しかも今回はステーブルコイン?笑える、監査はどうしたの?何ヶ月も気付かなかったのか?
原文表示返信0
  • ピン