Хакер опустошил DeFi-протокол USPD на $1 млн

cryptonews.ru发布于2025-03-04更新于2025-12-05

Злоумышленник воспользовался уязвимостью протокола децентрализованных финансов US Permissionless Dollar (USPD) и вывел ликвидность на сумму более $1 млн.

Согласно отчету команды USPD в соцсети X, неизвестный внес залог на 3122 ETH и выпустил 98 млн токенов USPD за одну транзакцию. В результате сумма созданных токенов в десять раз превысила первоначальный депозит, причем хакер получил дополнительно 237 stETH. Украденные криптоактивы он обменял на 300 000 стейблкоинов USDC через децентрализованную биржу Curve. Обнаружив критическую уязвимость в протоколе, разработчики USPD призвали клиентов не покупать стейблкоины USPD и немедленно отозвать все разрешения.

Команда протокола уточнила: для взлома использовался сложный вектор атаки под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Злоумышленник получил контроль над прокси-сервером несколько месяцев назад. 16 сентября он запустил процесс инициализации с помощью транзакции Multicall3. Хакер использовал CPIMP для скрытого получения административных прав и полного осуществления скриптов протокола, чтобы затем начать несанкционированный выпуск токенов.

Чтобы скрыть вредоносную настройку от пользователей, аудиторов и даже обозревателя блокчейна Эфириума Etherscan, неизвестный внедрил теневой контракт, перенаправлявший вызовы на проверяемый контракт. Замаскировавшись таким способом, злоумышленник манипулировал данными событий и подделывал слоты хранения, чтобы обозреватели блоков отображали исполнение безопасного контракта. Это позволило хакеру полностью контролировать смарт-контракт в течение нескольких месяцев, пока он не обновил прокси-сервер и не выпустил токены для истощения протокола.

Команда USPD заявила, что привлекла к расследованию инцидента и отслеживанию движения средств правоохранителей, специалистов по безопасности и крупные биржи. Разработчики USPD предложили злоумышленнику вернуть 90% активов в качестве вознаграждения за обнаружение багов — тогда злоумышленник будет считаться белым хакером.

По данным аналитиков PeckShield, в ноябре убытки криптовалютных проектов от хакерских атак превысили $194 млн. Это на 969% больше, чем в октябре, когда потери составили $18 млн.

你可能也喜欢

美国大模型走向封闭,以安全之名

2026年6月,美国政府以安全为由,对前沿AI模型的发布实施管制。Anthropic的最强网络安全模型Mythos 5被要求下架后,仅获准有限恢复至约100家美国机构,其公众版Fable 5恢复时间未定。同时,OpenAI发布的新模型GPT-5.6系列也只对经政府审批的合作伙伴开放API。此事标志着美国政府首次成功介入商业AI模型的发布审批。 然而,涉事公司的安全评估显示,模型并未越过其自设的风险红线。OpenAI评估其模型不具备自主实施端到端网络攻击的能力;Anthropic则反驳政府的担忧基于一个狭窄、非通用的漏洞。行业批评政府的决策缺乏清晰的技术标准和透明的流程。有观点认为,管制行动的背后是模型能力的“可演示性”引发了政治担忧、竞争对手的举报以及新AI行政令寻求执法案例的需求。 文章回顾了上世纪90年代的“密码战争”,当时美国政府试图管制强加密技术的出口,最终因技术扩散无法遏制、损害美国企业竞争力而失败。历史镜鉴提示,对前沿AI的类似管制可能阻碍技术创新与产业投资,并将市场优势让位于以开源开放策略发展的竞争者。 评论指出,一个没有明确标准和时间表的审批流程,可能动摇前沿AI产业的商业逻辑,并将强大工具的访问权集中于少数特权机构,反而可能增加风险。全球开发者社区开始怀念模型自由发布、快速创新的时代,并将更多期待转向持续开放的中国大模型。

链捕手57分钟前

美国大模型走向封闭,以安全之名

链捕手57分钟前

交易

现货
活动图片