Ущерб от взлома фронтенда DEX Aerodrome в сети Base составил $700 000

cryptonews.ruPublicado a 2025-04-23Actualizado a 2025-11-24

Команда децентрализованной биржи (DEX) Aerodrome в L2 Base выпустила отчет по итогам взлома фронтенда 21 ноября.

Атаку удалось полностью нейтрализовать менее чем за четыре часа благодаря поддержке пяти фирм, специализирующихся на безопасности.

Благодаря этому потери ограничились $700 000 — столько успели лишиться девять пользователей, которые подключились и подписали транзакции на скомпрометированных aerodrome.finance и velodrome.finance, пока они были активны.

В течение двух минут после первой известной вредоносной операции основные кошельки вроде Metamask и Coinbase Wallet стали выводить предупреждения.

Корнем стала внутренняя брешь в безопасности NameSilo — регистратора и партнера по DNS основного провайдера 3DNS. Последний был выбран после консультаций с лидерами отрасли.

Источник: Aerodrome.

По теме: эксперты уверены, что хакер Balancer готовил операцию несколько месяцев

Разбор полетов

По итогам анализа инцидента специалисты пришли к выводу, что злоумышленникам удалось обойти контроль мультиподписей.

Хакеры смогли удалить DNSSEC с обоих доменов. Сотрудник NameSilo изменил или способствовал изменению записей aerodrome.finance и velodrome.finance.

После атаки 3DNS и NameSilo проявили сотрудничество и прозрачность, продолжая расследовать основные причины и пересматривать свои методы работы для предотвращения будущих проблем.

Команда приняла решение не возвращать централизованные домены в ту же инфраструктуру. Новые домены запустят на следующей неделе после консультаций со специалистами по безопасности и руководителями некоторых ведущих корпоративных регистраторов.

По мере миграции разработчики призвали использовать децентрализованные домены, которые по-прежнему остаются безопасными и работоспособными.

Aero Foundations и Velo Foundations работают над планом предоставления юзерам грантов, пропорциональных потерям.

По теме: децентрализация, безопасность, контроль — три кита новой финансовой культуры

Lecturas Relacionadas

Uniswap v4 Hook Analysis: Architecture Design, Common Vulnerabilities, and Protection Practices

Uniswap v4's Hook mechanism is a major innovation, enabling custom logic injection into liquidity pool lifecycle events like swaps and liquidity provisioning. This transforms the AMM into programmable infrastructure, shifting the security model from protocol-level to pool-level, as each pool's safety now depends on its bound Hook contract. The core architecture revolves around the singleton PoolManager contract, which manages all pools via a flash accounting system. State changes are tracked in transient storage and must be settled by the end of a transaction. Hook contracts are permanently bound to pools via a PoolKey, with their permissions encoded directly into their address via specific low-order bits. This design introduces unique security considerations and challenges for future upgrades. Key vulnerabilities and best practices identified include: - **Access Control Gaps:** Early versions of the BaseHook abstract contract only protect `unlockCallback()`, leaving other lifecycle functions (`beforeSwap`, `afterSwap`, etc.) exposed unless explicitly secured by developers. - **Unrestricted Pool Binding:** The `initialize()` function does not validate if a Hook "consents" to a new pool. Hooks must implement their own whitelisting in `beforeInitialize` to prevent unauthorized pool creation. - **Async/Custom Curve Hooks:** These high-risk Hooks can completely replace Uniswap's swap logic. Their security depends entirely on their own implementation, as they operate outside the native protocol's pricing safeguards. - **Delta Accounting Risks:** The system ensures final balance (NonzeroDeltaCount == 0) but cannot guarantee the *correctness* of intermediate delta states, which attackers could manipulate. - **Token Confusion:** Protocols must implement semantic validation for tokens in user-created markets, not just interface checks, to prevent cross-market confusion attacks. The article emphasizes that Hook auditing requires a "sub-protocol" approach due to extended interaction chains, highlighting a significant shift in security methodology for the v4 ecosystem.

marsbitHace 7 min(s)

Uniswap v4 Hook Analysis: Architecture Design, Common Vulnerabilities, and Protection Practices

marsbitHace 7 min(s)

Chips, Open-Source Models, and $50 Trillion: Joe Tsai Reassesses Alibaba Once Again

Alibaba Executive Chairman Joe Tsai recently outlined the company's comprehensive AI strategy in a public discussion. He believes AI represents a massive opportunity, estimating its potential economic impact at up to $50 trillion, stemming from the automation of human intelligence and productivity. Tsai detailed Alibaba's four-layer investment approach across the AI stack: starting from the chip level, moving to cloud infrastructure (Alibaba Cloud), then the model layer with its open-source Qwen model, and finally applications within its vast digital ecosystem (e-commerce, logistics, etc.). The company avoids the energy layer due to China's efficient infrastructure. This broad strategy is designed to ensure Alibaba captures value regardless of where it ultimately concentrates in the AI value chain. He dismissed concerns about an AI investment bubble, pointing to the enormous $50 trillion opportunity. While acknowledging U.S. cloud giants' higher capital expenditure, he argued Chinese firms, including Alibaba (funded by its cash-generative e-commerce core), need to invest more in AI infrastructure. A key theme was technological sovereignty. Tsai positioned open-source models like Qwen as a solution for companies, especially in Europe, seeking independence from proprietary U.S. models and greater data privacy control. He contrasted this with the trend of U.S. giants keeping their models closed-source. Tsai highlighted Alibaba's collaborations with European manufacturers like Bosch and Siemens, using AI for design and quality control. He concluded with an optimistic vision of AI agents enhancing productivity, ultimately freeing up human time for leisure, family, and experiences like live entertainment.

marsbitHace 21 min(s)

Chips, Open-Source Models, and $50 Trillion: Joe Tsai Reassesses Alibaba Once Again

marsbitHace 21 min(s)

Trading

Spot
Futuros
活动图片