Категории: Разное

Era Lend на zkSync використала 3,4 мільйона доларів США під час атаки повторного входу

Відповідно до звіту від 25 липня фірми з безпеки блокчейну CertiK, програму кредитування Era Lend на zkSync було використано для отримання криптовалюти на 3,4 мільйона доларів. Зловмисник використовував «атаку повторного входу лише для читання», щоб вичерпати кошти. Це тип атаки, який перериває багатоетапний процес, а потім змушує його продовжувати після виконання зловмисної дії. Зокрема, повторне входження «лише для читання» — це таке, що не оновлює стан контракту.

https://twitter.com/CertiKAlert/status/1683828335497867264?ref_src=twsrc%5Etfw

Згідно зі звітом, зловмисник викачував кошти у двох окремих транзакціях, використовуючи зовнішній обліковий запис 0xf1D076c9Be4533086f967e14EE6aFf204D5ECE7a. Вони покладалися на вразливість у «функції зворотного виклику та _updateReserves», щоб маніпулювати контрактом у звіті про старі значення, які ще не були оновлені.

Era Lend є форком проекту Syncswap, і CertiK стверджував, що інші проекти, засновані на Syncswap, також можуть бути вразливими до експлойту.

Оперативний детектив і користувач Twitter Spreek повідомив, що код Syncswap дозволяє користувачеві «записувати, а потім викликати зворотний виклик перед викликом update_reserves», змушуючи оракул повідомляти про неправильні значення.

Spreek також повідомив, що команда Era Lend визнала атаку та призупинила контракти zkSync протоколу, щоб запобігти подальшим експлойтам.

Інший дослідник блокчейну, відомий у Twitter як Saul, повідомив, що атака торкнулася стейблкоїна USDC+, який випускається за протоколом Overnight Finance. За словами Саула, команда Overnight визнала викриття та також призупинила свої контракти. Можливо, було втрачено понад 261 000 доларів США, або 7,86% від загальної вартості застави, що підтримує стейблкойн.

У дописі в блозі від 7 червня, де пояснюється, як здійснюються атаки повторного входу лише для читання, псевдонімний дослідник блокчейну Officer’s Notes заявив, що аудиторам важко помітити ці вразливості, оскільки «зазвичай аудитори та мисливці за помилками стурбовані лише точками входу, які змінюють стан під час пошуку повторного входу».

Щоб полегшити цю проблему, Officer’s Notes рекомендує аудиторам використовувати спеціалізоване програмне забезпечення, яке допоможе їм знайти ці вразливості.

Era Lend працює в мережі zkSync, зведеному рівні 2 Ethereum із нульовим розпізнаванням. У квітні загальна вартість заблокованої мережі сягнула понад 110 мільйонів доларів. До кінця року розробники мережі мають намір створити екосистему сумісних ланцюжків під назвою «Гіперчейни».

Alexander Zhdanov

Недавние статьи

Децентралізована наука схожа на ранній DeFi у 2019 році: криптовалюта VC

Децентралізовані наукові протоколи (DeSci) — це те, де були децентралізовані фінанси (DeFi) у 2019 році…

3 години ago

Ціна XRP сягає 3-річного максимуму в 1,6 долара – 2 шляхи, як це можна зробити

Ціна XRP нещодавно підскочила до трирічного максимуму в 1,6 долара, що стало важливою віхою в…

4 години ago

Ліквідація криптовалюти сягає 470 мільйонів доларів, оскільки біткойн відновлюється, альткойни різко зростають

Біткойн впав після того, як 24 листопада не зміг подолати позначку в 100 000 доларів,…

5 години ago

Аналітик XRP встановлює ціль у 2 долари, якщо він утримує ключовий рівень – чи зможе він досягти багаторічних максимумів?

XRP став видатним лідером нещодавнього зростання криптовалюти, забезпечивши величезні прибутки та піджививши оптимізм серед інвесторів.…

5 години ago

Загорнутий біткойн-флеш обвалився до 5 тисяч доларів на біржі Binance

Ціна Wrapped Bitcoin (WBTC) на Binance ненадовго та швидко впала до історичного мінімуму приблизно в…

7 години ago

XRP нижче 1 долара? Цього не відбувається, стверджує аналітик-мільйонер

XRP Ripple торгувався нижче рівня 1 долар протягом майже трьох років, насамперед через справи, порушені…

7 години ago