SlowMist раскрыла уязвимость в смарт-контракте KiloEx

cryptonews.ruPublicado em 2025-03-15Última atualização em 2025-04-15

Аналитики SlowMist установили, что причиной взлома проекта KiloEx стала критическая ошибка в контракте MinimalForwarder. Отсутствие базовой проверки доступа позволило злоумышленнику манипулировать ценами через цепочку вызовов смарт-контрактов. В частности, execute-функция дала возможность подменить адрес и подпись, пройти проверку и «вызвать нужные методы без ограничений». Это открыло путь к изменению ценового оракула и последующему извлечению прибыли. В результате хакеры похитили около $7 млн

Исследователи SlowMist подробно описали цепочку вызовов, приведших к атаке. Сначала злоумышленник получил возможность вызвать функцию setPrices в контракте KiloPriceFeed, которая используется для обновления данных о ценах. Это стало возможным благодаря некорректной архитектуре вызовов между контрактами Keeper, PositionKeeper и MinimalForwarder. Уязвимость в последнем позволила передавать любые параметры и обойти проверку данных. В результате, злоумышленник сначала занизил цену и открыл длинную позицию, а затем резко поднял курс и закрыл ее с прибылью.

Представители KiloEx подтвердили факт эксплойта и сообщили, что работают над расследованием совместно с BNB Chain, Manta Network и ведущими компаниями по безопасности, включая Seal-911, SlowMist и Sherlock. Команда отметила, что инцидент затронул несколько экосистем, и ведется активная работа по отслеживанию и возврату украденных криптовалют. Также стало известно, что средства злоумышленника начали перемещаться через протоколы zkBridge и Meson.

Случай с KiloEx снова подчеркнул важность базовых проверок доступа в смарт-контрактах. Ошибка в одном компоненте системы привела к полной компрометации логики торговли и серьезным убыткам. Эксперты призывают команды DeFi-проектов уделять больше внимания безопасности на уровне архитектуры, особенно при использовании контрактов для делегированных вызовов.

Ошибка в тексте? Выделите её мышкой и нажмите Ctrl + Enter

Leituras Relacionadas

Aave Founder Dismisses Reports Of Payward’s ‘70% Discount’ Stake Purchase

Aave founder Stani Kulechov has dismissed reports claiming that Kraken's parent company, Payward, was negotiating to purchase a 15% stake in Aave Group at a steep 70% discount. The reported deal proposed a $71 million investment at a $385 million valuation, which was framed as a significant discount compared to AAVE's fully diluted token valuation. Kulechov rejected this narrative, stating AAVE would not be sold at such a discount, and highlighted Aave's protocol revenue. The article clarifies the distinction between different entities within the Aave ecosystem—Aave Group, Aave Labs, Aave DAO, and AAVE token holders—noting that an equity discussion in a related company does not equate to selling the protocol or transferring DAO control. It underscores the sensitivity of major DeFi protocols to strategic investment rumors and the importance of accurate terminology to avoid misleading readers. While strategic discussions are common in the crypto sector, Kulechov specifically denied the discounted sale framing. The situation highlights that future developments should be monitored via official Aave channels, and market reactions may depend on whether token holders view the denial as value-supportive or focus on potential future distributions. The key takeaway is the founder's rejection of the 70% discount story, while leaving room for strategic partnerships under different terms.

bitcoinistHá 28m

Aave Founder Dismisses Reports Of Payward’s ‘70% Discount’ Stake Purchase

bitcoinistHá 28m

Trading

Spot
活动图片