Исследователи безопасности из CertiK обнаружили сложную атаку на неподтвержденный контракт, связанный с децентрализованной биржей TMX на сети Arbitrum. Инцидент привел к краже примерно 1,4 миллиона долларов в активов, что стало еще одним значительным нарушением в все более целенаправленной экосистеме DEX.
Механизм атаки, стоящий за кражей на 1,4 миллиона долларов
Хакер организовал сложную многоэтапную атаку, использующую уязвимости в том, как контракт TMX обрабатывал предоставление ликвидности и обмен токенов. Повторно создавая токены ликвидности (LP) TMX с использованием залога USDT, злоумышленник систематически эксплуатировал недостатки в конструкции контракта.
Паттерн эксплуатации выглядел следующим образом: хакер создавал токены LP TMX, ставил их для получения наград, затем обменивал USDT на стейбкоин USDG. После снятия ставки он продавал большие объемы USDG, создавая искусственное давление на снижение цены токена. Эта скоординированная последовательность позволила им вывести значительные объемы USDT, обернутого Solana (SOL) и обернутого Ethereum (WETH) из резервов контракта.
Почему атака удалась
Отсутствие аудита контракта TMX, по всей видимости, стало критической уязвимостью. В отличие от формально проверенных протоколов, неподтвержденные смарт-контракты лишены строгих процедур безопасности, необходимых для выявления крайних случаев и векторов эксплуатации. Злоумышленник использовал неспособность контракта правильно валидировать порядок транзакций и внедрить достаточные проверки для многоэтапных операций — распространенный вектор атак в DeFi.
Последствия для безопасности DEX
Этот инцидент подчеркивает постоянные риски, с которыми сталкиваются децентрализованные биржи, особенно те, что работают на сетях Layer 2, таких как Arbitrum. Несмотря на преимущества по стоимости, проекты иногда торопятся вывести продукты на рынок без полного аудита безопасности, оставляя пользователей и поставщиков ликвидности под угрозой. Возможности мониторинга CertiK демонстрируют, почему ончейн-наблюдение стало необходимым для своевременного обнаружения подобных атак и защиты всей экосистемы.
Атака на TMX служит напоминанием о том, что даже проверенные платформы DEX должны уделять приоритетное внимание верификации смарт-контрактов и постоянному мониторингу безопасности, чтобы предотвратить подобные нарушения.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Протокол TMX подвергся эксплуатации на сумму 1,4 миллиона долларов на Arbitrum, мониторится CertiK
Исследователи безопасности из CertiK обнаружили сложную атаку на неподтвержденный контракт, связанный с децентрализованной биржей TMX на сети Arbitrum. Инцидент привел к краже примерно 1,4 миллиона долларов в активов, что стало еще одним значительным нарушением в все более целенаправленной экосистеме DEX.
Механизм атаки, стоящий за кражей на 1,4 миллиона долларов
Хакер организовал сложную многоэтапную атаку, использующую уязвимости в том, как контракт TMX обрабатывал предоставление ликвидности и обмен токенов. Повторно создавая токены ликвидности (LP) TMX с использованием залога USDT, злоумышленник систематически эксплуатировал недостатки в конструкции контракта.
Паттерн эксплуатации выглядел следующим образом: хакер создавал токены LP TMX, ставил их для получения наград, затем обменивал USDT на стейбкоин USDG. После снятия ставки он продавал большие объемы USDG, создавая искусственное давление на снижение цены токена. Эта скоординированная последовательность позволила им вывести значительные объемы USDT, обернутого Solana (SOL) и обернутого Ethereum (WETH) из резервов контракта.
Почему атака удалась
Отсутствие аудита контракта TMX, по всей видимости, стало критической уязвимостью. В отличие от формально проверенных протоколов, неподтвержденные смарт-контракты лишены строгих процедур безопасности, необходимых для выявления крайних случаев и векторов эксплуатации. Злоумышленник использовал неспособность контракта правильно валидировать порядок транзакций и внедрить достаточные проверки для многоэтапных операций — распространенный вектор атак в DeFi.
Последствия для безопасности DEX
Этот инцидент подчеркивает постоянные риски, с которыми сталкиваются децентрализованные биржи, особенно те, что работают на сетях Layer 2, таких как Arbitrum. Несмотря на преимущества по стоимости, проекты иногда торопятся вывести продукты на рынок без полного аудита безопасности, оставляя пользователей и поставщиков ликвидности под угрозой. Возможности мониторинга CertiK демонстрируют, почему ончейн-наблюдение стало необходимым для своевременного обнаружения подобных атак и защиты всей экосистемы.
Атака на TMX служит напоминанием о том, что даже проверенные платформы DEX должны уделять приоритетное внимание верификации смарт-контрактов и постоянному мониторингу безопасности, чтобы предотвратить подобные нарушения.