Категории: Новости

Хакер Arcadia Finance использовал эксплойт повторного входа, команда требует вернуть средства

Злоумышленник Arcadia Finance использовал эксплойт повторного входа, чтобы вывести 455 000 долларов из протокола децентрализованных финансов (DeFi), согласно отчету о вскрытии от 10 июля, опубликованному командой разработчиков приложения. «Реентерабельный эксплойт» — это ошибка, которая позволяет злоумышленнику «повторно ввести» контракт или прервать его во время многоэтапного процесса, препятствуя правильному завершению процесса.

Команда отправила злоумышленнику сообщение с требованием вернуть средства в течение 24 часов и пригрозила действиями полиции, если они не подчинятся.

Arcadia Finance была взломана утром 10 июля и украла криптовалюту на сумму 455 000 долларов. В предварительном отчете компании по безопасности блокчейна Peckshield говорится, что злоумышленник использовал «отсутствие ненадежной проверки ввода» в контрактах приложения для вывода средств. Команда Аркадии опровергла это, заявив, что анализ Пекшилда был ошибочным. Однако в то время команда не объяснила, в чем, по их мнению, была причина.

В новом отчете Arcadia говорится, что функция приложения «liquidateVault()» не содержит проверки повторного входа. Это позволило злоумышленнику вызвать функцию до завершения проверки работоспособности, но после того, как злоумышленник вывел средства. В результате злоумышленник мог занять средства и не вернуть их, выведя их из протокола.

В настоящее время команда приостановила контракты и работает над патчем, чтобы закрыть лазейку.

Злоумышленник сначала взял мгновенный кредит от Aave на сумму 20 672 долларов США в монетах доллара США (USDC) и поместил их в хранилище Arcadia. Затем они использовали это залоговое хранилище, чтобы занять 103 210 долларов США из пула ликвидности Arcadia. Это было достигнуто с помощью функции «doActionWithLeverage()», которая позволяет пользователям занимать средства только в том случае, если их учетная запись может оставаться работоспособной к концу блока.

Злоумышленник положил 103 210 долларов в хранилище, в результате чего общая сумма средств составила 123 882 доллара. Затем они сняли все средства, оставив хранилище без активов и 103 210 долларов долга.

Теоретически это должно было привести к отмене всех действий, поскольку снятие средств должно было привести к тому, что учетная запись не прошла проверку работоспособности. Однако злоумышленник использовал вредоносный контракт для вызова метода LiquidateVault() до того, как можно было начать проверку работоспособности. Хранилище было ликвидировано, что погасило все его долги. В результате он остался с нулевыми активами и нулевыми обязательствами, что позволило ему пройти проверку работоспособности.

Поскольку учетная запись прошла проверку работоспособности после завершения всех транзакций, ни одна из транзакций не была отменена, а пул был истощен на 103 210 долларов. Злоумышленник вернул кредит от Aave в том же блоке. Они повторили этот эксплойт несколько раз, сняв в общей сложности 455 000 долларов из пулов Optimism и Ethereum.

В своем отчете команда Arcadia отвергла утверждения о том, что эксплойт был вызван недостоверными данными, заявив, что эта предполагаемая уязвимость не была «основной проблемой» атаки.

Связанный: Circle, Tether замораживает активы на сумму более 65 миллионов долларов, переведенные из Multichain

Команда Arcadia отправила злоумышленнику сообщение, используя поле входных данных транзакции Optimism, в котором говорилось:

«Мы понимаем, что вы причастны к эксплойту Arcadia Finance. Мы активно сотрудничаем с экспертами по безопасности и правоохранительными органами. Ваши депозиты и снятие средств TC на BNB были слишком быстрыми, в наши дни трудно скрыть свою личность в Интернете. Мы сообщим об этом правоохранительным органам, если средства не будут возвращены в течение следующих 24 часов».

В своем отчете Arcadia заявила, что нашла многообещающие зацепки для отслеживания злоумышленника. «Помимо получения адресов, связанных с централизованными биржами, мы также обнаружили ссылки на предыдущие эксплойты других протоколов», — сказали они. «Команда в полной мере исследует данные как в сети, так и за ее пределами, и у нее есть несколько зацепок».

Эксплойты и мошенничество были постоянной проблемой в пространстве DeFi в 2023 году. В отчете Certik от 5 июля говорится, что из-за эксплойтов во втором квартале года было потеряно более 300 миллионов долларов.

Alexander Zhdanov

Автор и инвестор в криптовалюты, являюсь экспертом в этой области. Не только пишу статьи о криптовалютах и блокчейн технологиях, но и являюсь активным участником криптосообщества, занимающимся инвестированием в различные криптовалюты. Использую знания и опыт в написании статей, чтобы помочь читателям понять сложные аспекты криптоиндустрии и принимать обоснованные решения относительно инвестирования в криптовалюты. Делюсь личными опытами и инсайтами, полученными в ходе инвестиций, чтобы помочь другим инвесторам делать обоснованные выборы.

Недавние статьи

Toncoin затмевает биткоин ростом цен и социальным ажиотажем

Родной токен открытой сети, подключенной к Telegram, Toncoin (TON), превзошел Биткоин (BTC), несмотря на недавнюю…

3 часа ago

Предварительный обзор индекса потребительских цен: цена Биткоин может вырасти, если прогнозы оправдаются

Ожидается, что данные по индексу потребительских цен США (CPI), которые будут опубликованы завтра, 15 мая…

3 часа ago

Фонд основателей Питера Тиля инвестирует 70 миллионов долларов в платформу для ставок на выборы

Венчурная фирма Питера Тиля Founders Fund и соучредитель Ethereum Виталик Бутерин возглавили усилия по сбору…

3 часа ago

Оптимизм в отношении Ethereum: аналитик призывает к скорому взлету криптовалюты

Эфириум (ETH), вторая по величине криптовалюта в мире по рыночной капитализации, в последнее время стал…

4 часа ago

Торговля токенами перед запуском в 20 раз более волатильна, чем торговля после запуска: Keyrock

Торговля токенами перед запуском является растущей тенденцией среди инвесторов в криптовалюту, несмотря на то, что…

5 часов ago

Deutsche Bank присоединяется к проекту токенизации активов Сингапура

Deutsche Bank, немецкий многонациональный инвестиционный банк, сотрудничает с центральным банком Сингапура в области токенизации активов.Deutsche…

5 часов ago