Хакер опустошил DeFi-протокол USPD на $1 млн

cryptonews.ruPublicado a 2025-03-04Actualizado a 2025-12-05

Злоумышленник воспользовался уязвимостью протокола децентрализованных финансов US Permissionless Dollar (USPD) и вывел ликвидность на сумму более $1 млн.

Согласно отчету команды USPD в соцсети X, неизвестный внес залог на 3122 ETH и выпустил 98 млн токенов USPD за одну транзакцию. В результате сумма созданных токенов в десять раз превысила первоначальный депозит, причем хакер получил дополнительно 237 stETH. Украденные криптоактивы он обменял на 300 000 стейблкоинов USDC через децентрализованную биржу Curve. Обнаружив критическую уязвимость в протоколе, разработчики USPD призвали клиентов не покупать стейблкоины USPD и немедленно отозвать все разрешения.

Команда протокола уточнила: для взлома использовался сложный вектор атаки под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Злоумышленник получил контроль над прокси-сервером несколько месяцев назад. 16 сентября он запустил процесс инициализации с помощью транзакции Multicall3. Хакер использовал CPIMP для скрытого получения административных прав и полного осуществления скриптов протокола, чтобы затем начать несанкционированный выпуск токенов.

Чтобы скрыть вредоносную настройку от пользователей, аудиторов и даже обозревателя блокчейна Эфириума Etherscan, неизвестный внедрил теневой контракт, перенаправлявший вызовы на проверяемый контракт. Замаскировавшись таким способом, злоумышленник манипулировал данными событий и подделывал слоты хранения, чтобы обозреватели блоков отображали исполнение безопасного контракта. Это позволило хакеру полностью контролировать смарт-контракт в течение нескольких месяцев, пока он не обновил прокси-сервер и не выпустил токены для истощения протокола.

Команда USPD заявила, что привлекла к расследованию инцидента и отслеживанию движения средств правоохранителей, специалистов по безопасности и крупные биржи. Разработчики USPD предложили злоумышленнику вернуть 90% активов в качестве вознаграждения за обнаружение багов — тогда злоумышленник будет считаться белым хакером.

По данным аналитиков PeckShield, в ноябре убытки криптовалютных проектов от хакерских атак превысили $194 млн. Это на 969% больше, чем в октябре, когда потери составили $18 млн.

Lecturas Relacionadas

Ethereum cae un 45% desde principios de año: ¿Por qué SharpLink y las ballenas siguen comprando?

A pesar de la debilidad actual en el mercado de criptomonedas y de que Ethereum (ETH) ha caído entre un 20% y un 45% este año, continúa atrayendo el interés institucional. SharpLink reanudó sus compras después de ocho meses, adquiriendo 5.000 ETH por valor de aproximadamente 7,88 millones de dólares. Además, reforzó sus tenencias con 26.324K LSETH (45,54 millones de dólares), elevando su cartera total a 876.285 ETH. Esta acumulación, a pesar de las pérdidas no realizadas, sugiere una fuerte convicción en la utilidad a largo plazo de Ethereum y en los ingresos por staking. Por otro lado, las carteras de ballenas también están acumulando ETH. Una nueva cartera acumuló 18.361 ETH (28,9 millones de dólares) en nueve días, indicando una estrategia de exposición a futuro más que una reacción a los movimientos diarios del precio. Sin embargo, los ETF spot de Ethereum han experimentado salidas netas significativas, con una retirada de 12,85 millones de dólares el 26 de junio. Esta divergencia muestra que los compradores directos (tesorerías y ballenas) y los inversores en ETF están respondiendo a diferentes condiciones del mercado. En resumen, la acumulación por parte de instituciones y ballenas apunta a una confianza gradual en el futuro de Ethereum, pero una recuperación sostenida aún depende de que se reviertan las salidas de los ETF y de una mejora en la demanda general de la red.

ambcryptoHace 6 hora(s)

Ethereum cae un 45% desde principios de año: ¿Por qué SharpLink y las ballenas siguen comprando?

ambcryptoHace 6 hora(s)

Trading

Spot
活动图片