Протокол USPD только что опубликовал объявление, подтвердив, что подвергся тщательно спланированной атаке.
Метод, использованный хакерами, был весьма скрытным — так называемая "атака CPIMP" (скрытый прокси-сервер среди прокси). Проще говоря, еще на этапе развертывания контракта злоумышленник незаметно получил права администратора прокси-контракта. Более того, он замаскировал себя под нормальную, прошедшую аудит версию и так пролежал в засаде несколько месяцев.
Когда момент настал, была осуществлена атака: было отчеканено примерно 98 миллионов токенов USPD, после чего злоумышленники вывели около 232 stETH.
Ужас данной схемы в том, что она способна пройти аудиторскую проверку, поскольку с виду все выглядит абсолютно нормально. Когда проблема обнаруживается, ущерб уже нанесен.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
9 Лайков
Награда
9
7
Репост
Поделиться
комментарий
0/400
ShibaMillionairen't
· 40м назад
Эм... Хакер действительно терпеливый, выжидал несколько месяцев, прежде чем действовать, даже терпеливее меня.
Посмотреть ОригиналОтветить0
down_only_larry
· 12-05 07:02
Офигеть, даже аудит удалось обмануть? Эта атака CPIMP просто жесть, столько месяцев выжидал перед атакой — у этого парня железные нервы.
Посмотреть ОригиналОтветить0
PretendingSerious
· 12-05 07:00
Я так и знал, что не зря аудит пропустил такую большую дыру — оказывается, с самого деплоя уже была заложена мина. Этот парень реально жесткий.
Посмотреть ОригиналОтветить0
BtcDailyResearcher
· 12-05 06:55
Офигеть, вот это схема — затаился на несколько месяцев, а потом ударил, и аудит даже не смог это обнаружить? Это просто абсурд!
Посмотреть ОригиналОтветить0
PhantomHunter
· 12-05 06:55
Офигеть, выжидали несколько месяцев, прежде чем действовать, такой метод... Даже аудит не может обнаружить? Я просто хочу знать, как эти ребята из USPD вообще спят спокойно.
Посмотреть ОригиналОтветить0
HashBandit
· 12-05 06:54
Вот почему я не доверяю аудитам, лол... В мои майнинговые времена у нас хотя бы была прозрачность по хешрейту, а теперь эти протоколы проходят аудиторов, как ни в чем не бывало. 232 stETH исчезли вот так просто, жестко.
Посмотреть ОригиналОтветить0
CryptoDouble-O-Seven
· 12-05 06:46
Чёрт возьми, аудит даже не может это обнаружить? Тогда чему нам вообще верить?
Протокол USPD только что опубликовал объявление, подтвердив, что подвергся тщательно спланированной атаке.
Метод, использованный хакерами, был весьма скрытным — так называемая "атака CPIMP" (скрытый прокси-сервер среди прокси). Проще говоря, еще на этапе развертывания контракта злоумышленник незаметно получил права администратора прокси-контракта. Более того, он замаскировал себя под нормальную, прошедшую аудит версию и так пролежал в засаде несколько месяцев.
Когда момент настал, была осуществлена атака: было отчеканено примерно 98 миллионов токенов USPD, после чего злоумышленники вывели около 232 stETH.
Ужас данной схемы в том, что она способна пройти аудиторскую проверку, поскольку с виду все выглядит абсолютно нормально. Когда проблема обнаруживается, ущерб уже нанесен.