稳定币USPD被黑客洗劫百万美元,"CPIMP"攻击藏匿数月终爆雷

【比推】稳定币项目USPD最近栽了个大跟头——遭黑客洗劫,损失直接破百万美元。

官方已经证实协议被攻破了。攻击者玩得很脏,直接未授权铸币然后把流动性池子抽干。现在项目方紧急喊话:所有用户赶紧去撤销USPD合约的代币授权,别等着被二次收割。

这次攻击手法说起来挺阴险的,被称作"CPIMP"攻击。黑客在合约部署阶段就动手了——通过Multicall3抢跑初始化代理,直接把管理员权限夺过来,然后伪装成审计通过的正常合约。这套操作藏了好几个月没被发现,直到最近升级代理时才露馅。

数据相当惨烈:攻击者铸造了大约9800万枚USPD,转走了约232枚stETH。项目方已经把攻击者的地址公开了——主要是0x7C97…9d83(Infector)和0x0833…215A(Drainer)这两个钱包。

目前团队正在和执法部门、白帽黑客合作追踪资金流向。他们给攻击者开了个条件:主动归还的话可以拿10%当赏金。不过看这架势,估计也就是例行操作了。

STETH-3.72%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 7
  • 转发
  • 分享
评论
0/400
大饼霸霸vip
· 14小时前
又是这种老套路,部署阶段就被摸了,审计形同虚设啊,这行水太深了
回复0
DeFi攻略vip
· 14小时前
又是这套路,部署阶段就埋雷,审计方怎么没发现的?这CPIMP攻击手法确实脏,藏几个月才露馅...讲道理这类漏洞早该被industry标准化防范了 --- 9800万枚凭空铸造,这就是中心化治理的代价啊,抢跑权限都能直接转移,堪比2020年的那波 --- 赶紧撤销授权,但问题是已经被薅出去的那部分...回血概率有多少? --- 这波还能追回吗还是又是新增地址上黑名单就完事儿,感觉加密世界的应急预案从来没升级过 --- 232个stETH换着花,攻击者这是在示范什么叫"不留痕迹",混币器都不用 --- 本质还是智能合约审计这块太水了,能通过审计的代码质量参差不齐
回复0
MEVictimvip
· 14小时前
卧槽,又是这一套?部署阶段就被搞了还能藏这么久,审计是睡着了?
回复0
MemeTokenGeniusvip
· 15小时前
又是这种部署阶段就挖的坑,这俩月前怎么没人发现啊...CPIMP这名字听起来就邪乎,等等我再瞅瞅我钱包里是不是还有这破币
回复0
WalletDivorcervip
· 15小时前
又是稳定币崩了,审计审个寂寞,合约部署阶段就被捅了个透心凉
回复0
闪电站岗人vip
· 15小时前
靠,又是这种合约层面的攻击,早就说了这些项目方安全审计形同虚设
回复0
ETHmaxi_NoFiltervip
· 15小时前
又一个百万级的窟窿,这次还是稳定币?笑死,说好的审计呢,几个月都没发现?
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)