SlowMist раскрыла уязвимость в смарт-контракте KiloEx

cryptonews.ruPublicado a 2025-03-15Actualizado a 2025-04-15

Аналитики SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн

Исследователи SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность вызвать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало возможным благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате, злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и закрыл ее с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила, что инцидент затронул несколько экосистем, и ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Ошибка в тексте? Выделите её мышкой и нажмите Ctrl + Enter

Lecturas Relacionadas

Predicción de XRP para el tercer trimestre: Cómo el impacto de liquidez de RLUSD puede hacer subir el precio

¿Se avecina un cambio importante en el mercado antes del ciclo del tercer trimestre? El éxito de este movimiento depende más de los flujos de stablecoins que de la acción del precio a corto plazo. La actividad reciente de RLUSD ha intensificado el debate sobre la concentración de liquidez a medida que finaliza el segundo trimestre. Según datos de DeFiLlama, la oferta de RLUSD en XRP Ledger (XRPL) ha superado a la de Ethereum, con más de 804 millones de dólares (aproximadamente el 52% del total). Esta divergencia en la distribución de liquidez impulsa las predicciones alcistas para el precio de XRP en el tercer trimestre. La expansión de XRPL en Japón, donde RLUSD cuenta con aprobación regulatoria, respalda esta tendencia y fortalece la concentración de liquidez. Desde una perspectiva técnica, el ratio XRP/ETH se ha mantenido estable desde septiembre, y la divergencia de RLUSD podría ser una señal temprana de un posible liderazgo de XRP en el tercer trimestre. Los flujos de stablecoins muestran un crecimiento de liquidez más fuerte en XRPL (entradas de más de 800 millones de dólares esta semana), mientras que Ethereum ha registrado una leve caída. Los flujos institucionales también favorecen a XRP, con ETF de Ripple recibiendo entradas netas en junio, frente a las salidas netas de los productos de Ethereum. Con la aprobación regulatoria en Japón, la consolidación del ratio XRP/ETH y los flujos institucionales inclinándose hacia XRP, los datos apuntan a un cambio más amplio en la dirección de la liquidez. Esto respalda la predicción de un posible repunte del precio de XRP hacia el rango de 1,5 a 2 dólares, posicionándolo favorablemente para el tercer trimestre.

ambcryptoHace 1 hora(s)

Predicción de XRP para el tercer trimestre: Cómo el impacto de liquidez de RLUSD puede hacer subir el precio

ambcryptoHace 1 hora(s)

Trading

Spot
活动图片