Злом 1inch повернув більшу частину коштів, а уразливість контракту парсера існує вже більше двох років

robot
Генерація анотацій у процесі

BlockBeats News, 9 березня, після того, як 7 березня команда 1inch виявила вразливість у своєму застарілому смарт-контракті парсера Fusion v1, що спричинило збитки близько 2,4 мільйона USDC та 1 276 WETH, на загальну суму понад 5 мільйонів доларів. Єдине, що скомпрометовано, це контракт парсера за допомогою Fusion v1. Згідно з посмертним звітом команди безпеки Decurity, вразливість існувала в коді, який був переписаний з Solidity на Yul у листопаді 2022 року і залишався в системі понад два роки, незважаючи на те, що був перевірений кількома командами безпеки. Після інциденту зловмисник запитує «Чи можу я отримати винагороду?» через повідомлення в мережі, а потім домовляється з жертвою, TrustedVolumes. Після успішних переговорів зловмисники почали повертати кошти ввечері 5 березня, і нарешті повернули всі кошти, крім баунті, о 4:12 ранку UTC 6 березня. Decurity у складі аудиторської команди Fusion V1 провела внутрішнє розслідування інциденту та засвоїла кілька уроків, включаючи уточнення моделі загроз та обсягу аудиту, вимогу додаткового часу для зміни коду під час аудиту, перевірку розгорнутих контрактів тощо.

Переглянути оригінал
Контент має виключно довідковий характер і не є запрошенням до участі або пропозицією. Інвестиційні, податкові чи юридичні консультації не надаються. Перегляньте Відмову від відповідальності , щоб дізнатися більше про ризики.
  • Нагородити
  • Прокоментувати
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити