SlowMist раскрыла уязвимость в смарт-контракте KiloEx

cryptonews.ruPublié le 2025-03-15Dernière mise à jour le 2025-04-15

Аналитики SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн

Исследователи SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность вызвать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало возможным благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате, злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и закрыл ее с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила, что инцидент затронул несколько экосистем, и ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Ошибка в тексте? Выделите её мышкой и нажмите Ctrl + Enter

Lectures associées

Le fondateur d'Aave rejette les rapports d'un achat d'actions 'à 70% de réduction' par Payward

Le fondateur d'Aave, Stani Kulechov, a démenti des rapports selon lesquels Payward, la société mère de Kraken, négociait l'achat d'une participation de 15% dans Aave Group avec une décote importante de 70%. Il a rejeté ce récit, affirmant qu'il était inconcevable de vendre AAVE avec une telle remise, et a souligné les revenus substantiels du protocole, soit 134 millions de dollars annualisés pour la DAO Aave. L'article précise qu'il est crucial de distinguer les différentes entités de l'écosystème Aave (Aave Group, Aave Labs, Aave DAO, détenteurs de jetons AAVE). Une discussion sur des capitaux propres dans une société liée n'équivaut pas à vendre le protocole ou transférer le contrôle de la DAO. Cet épisode illustre la sensibilité des grands protocoles DeFi aux rumeurs d'investissement stratégique. Bien que des discussions avec des partenaires stratégiques, impliquant potentiellement des ventes de jetons AAVE sans décote, soient courantes, Kulechov a fermement rejeté le cadrage d'une vente à prix réduit. À l'avenir, les forums de gouvernance d'Aave et les communications officielles seront des sources clés pour suivre toute évolution formelle. Pour les lecteurs, l'essentiel est que le fondateur a écarté le scénario de la décote de 70%, tout en laissant ouverte la possibilité de discussions sous d'autres termes.

bitcoinistIl y a 28 mins

Le fondateur d'Aave rejette les rapports d'un achat d'actions 'à 70% de réduction' par Payward

bitcoinistIl y a 28 mins

Trading

Spot
活动图片