[Bitpush] O projeto de stablecoin USPD sofreu recentemente uma grande queda — foi alvo de um ataque de hackers, com perdas superiores a um milhão de dólares.
A equipa oficial já confirmou que o protocolo foi comprometido. O atacante agiu de forma suja, cunhou tokens sem autorização e drenou completamente o pool de liquidez. Agora, a equipa do projeto faz um apelo urgente: todos os utilizadores devem revogar imediatamente as autorizações de tokens do contrato USPD, para evitar serem vítimas de um segundo ataque.
O método de ataque desta vez foi bastante insidioso, conhecido como ataque “CPIMP”. O hacker agiu logo na fase de implementação do contrato — aproveitou-se do Multicall3 para antecipar-se à inicialização do proxy, assumindo diretamente os privilégios de administrador e disfarçando o contrato como se tivesse passado por uma auditoria. Esta operação ficou escondida durante vários meses sem ser detetada, só sendo descoberta recentemente durante uma atualização do proxy.
Os dados são bastante graves: o atacante cunhou cerca de 98 milhões de USPD e transferiu aproximadamente 232 stETH. A equipa do projeto já divulgou os endereços dos atacantes — principalmente as carteiras 0x7C97…9d83 (Infector) e 0x0833…215A (Drainer).
De momento, a equipa está a colaborar com as autoridades e hackers de chapéu branco para rastrear os fundos. Ofereceram uma condição ao atacante: se devolver os fundos voluntariamente, pode ficar com 10% como recompensa. No entanto, parece ser apenas uma formalidade.
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
8 Curtidas
Recompensa
8
7
Repostar
Compartilhar
Comentário
0/400
BitcoinDaddy
· 12-05 06:57
É sempre o mesmo esquema, já são apanhados na fase de implementação, a auditoria não serve para nada, este sector é mesmo muito complicado.
Ver originalResponder0
DefiPlaybook
· 12-05 06:56
Sempre o mesmo esquema, armam a cilada logo na fase de implementação. Como é que a equipa de auditoria não apanhou isto? Este método de ataque CPIMP é mesmo sujo, esconderam-se durante meses antes de serem apanhados... Honestamente, este tipo de vulnerabilidade já devia estar padronizada para prevenção na indústria.
---
98 milhões de tokens criados do nada, este é o preço da governação centralizada. Até as permissões de frontrunning podem ser transferidas diretamente, igualzinho àquela vaga de 2020.
---
Tratem de revogar as autorizações rapidamente, mas o problema é o que já foi sacado... Qual a probabilidade de recuperar?
---
Será que ainda se consegue reaver alguma coisa ou vai ser só mais um endereço novo na blacklist e fica por aí? Parece que os planos de contingência no mundo cripto nunca são atualizados.
---
232 stETH a serem trocados para gastar, o atacante está mesmo a mostrar o que é "não deixar rasto", nem precisa de mixer.
---
No fundo, o problema continua a ser a superficialidade das auditorias de smart contracts; o código que passa numa auditoria tem qualidade muito desigual.
Ver originalResponder0
MEVictim
· 12-05 06:48
Porra, outra vez esta história? Já foram tramados na fase de implementação e ainda conseguiram esconder durante tanto tempo, será que a auditoria estava a dormir?
Ver originalResponder0
MemeTokenGenius
· 12-05 06:45
É mais uma dessas armadilhas criadas já na fase de implementação, como é que ninguém percebeu isto há dois meses... CPIMP só pelo nome já soa estranho, espera aí, deixa-me ver se ainda tenho esta moeda de treta na minha carteira.
Ver originalResponder0
WalletDivorcer
· 12-05 06:42
Mais uma stablecoin entrou em colapso, a auditoria não serviu para nada, o contrato foi comprometido logo na fase de implementação.
Ver originalResponder0
LightningSentry
· 12-05 06:39
Raios, é outro ataque a nível de contrato. Já disse há muito tempo que essas auditorias de segurança dos projectos são pura fachada.
Ver originalResponder0
ETHmaxi_NoFilter
· 12-05 06:31
Mais um buraco de milhões, desta vez ainda por cima com uma stablecoin? Que piada, e a auditoria prometida? Meses sem descobrirem nada?
Stablecoin USPD alvo de hackers com milhões de dólares roubados, ataque "CPIMP" permaneceu oculto durante meses antes de ser descoberto
[Bitpush] O projeto de stablecoin USPD sofreu recentemente uma grande queda — foi alvo de um ataque de hackers, com perdas superiores a um milhão de dólares.
A equipa oficial já confirmou que o protocolo foi comprometido. O atacante agiu de forma suja, cunhou tokens sem autorização e drenou completamente o pool de liquidez. Agora, a equipa do projeto faz um apelo urgente: todos os utilizadores devem revogar imediatamente as autorizações de tokens do contrato USPD, para evitar serem vítimas de um segundo ataque.
O método de ataque desta vez foi bastante insidioso, conhecido como ataque “CPIMP”. O hacker agiu logo na fase de implementação do contrato — aproveitou-se do Multicall3 para antecipar-se à inicialização do proxy, assumindo diretamente os privilégios de administrador e disfarçando o contrato como se tivesse passado por uma auditoria. Esta operação ficou escondida durante vários meses sem ser detetada, só sendo descoberta recentemente durante uma atualização do proxy.
Os dados são bastante graves: o atacante cunhou cerca de 98 milhões de USPD e transferiu aproximadamente 232 stETH. A equipa do projeto já divulgou os endereços dos atacantes — principalmente as carteiras 0x7C97…9d83 (Infector) e 0x0833…215A (Drainer).
De momento, a equipa está a colaborar com as autoridades e hackers de chapéu branco para rastrear os fundos. Ofereceram uma condição ao atacante: se devolver os fundos voluntariamente, pode ficar com 10% como recompensa. No entanto, parece ser apenas uma formalidade.