• XSS.stack #1 – первый литературный журнал от юзеров форума

Хакеры украли 25 млн долларов у биржи Uniswap и платформы Lendf

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
В минувшие выходные злоумышленники атаковали децентрализованную биржу Uniswap и платформу Lendf.me. Хотя расследование случившегося еще далеко от завершения, уже известно, что хакеры похитили примерно 25 млн долларов в криптовалюте, эти два нападения были связаны между собой, и, вероятно, осуществлялись одной и той же группой или человеком.

По словам следователей, для этой атаки злоумышленники объединили уязвимости и различные легитимные возможности блокчейн-технологий, в итоге осуществив сложную reentrancy-атаку (атака повторного входа или рекурсивный вызов). Такие атаки позволяют хакерам выводить средства в цикле, пока их исходная транзакция не будет одобрена или отклонена.

Сообщается, что Uniswap и Lendf.me имели много общего. В частности, обе платформы использовали:

* протокол Lendf.me— протокол децентрализованного финансирования (decentralized finance, DeFi), разработанный dForce Foundation для поддержки кредитных операций на платформе Ethereum;

* imBTC— токен The Tokenized Bitcoin, который работает на платформе Ethereum и привязан к Bitcoin и его стоимости в соотношении 1:1;

* ERC-777— одна из базовых технологий блокчейна Ethereum, предназначенная для поддержки смарт-контрактов (и Lendf.me, и imBTC работают как смарт-контракты на платформе Ethereum).

«Как известно, стандарт ERC-777 не имеет уязвимостей, однако комбинация использования ERC777 и контрактов Uniswap/Lendf.Me делает возможными reentrancy-атаки», — пишут эксперты разработчики Tokenlon, компании, стоящей за разработкой imBTC.


imBTC @tokenlon pool on @Uniswap has been attacked & drained

Simple attack vector on ERC777 (with arbitrary code execution during transfer fct) on Uniswap to steal >$300k (#ETH+#BTC)

The vulnerability was described 16mths ago: https://t.co/a3AiJyY969 https://t.co/MKC2jNP1Y4 pic.twitter.com/cXOVu6le3P
— Julien Bouteloup (@bneiluj) April 18, 2020​

В компании считают, что хакеры использовали публично доступный эксплоит, опубликованный на GitHub в июле 2019 года компанией OpenZeppelin, которая проводит аудит безопасности для криптовалютных платформ.

По предварительным оценкам, на данный момент Uniswap лишилась от 300 000 до 1 100 000 долларов США, тогда как у Lendf.me было похищено более 24 500 000 долларов США, то есть практически все активы платформы. Хакеры использовали атаку повторного входа, чтобы перевести средства с каждой платформы на свой кошелек, а затем сразу же вывели украденное на другие счета.

Оба сайта временно не работают для предотвращения дальнейших атак. Разработчики Tokenlon тоже приостановили действие imBTC и блокируют любые новые транзакции, чтобы не позволить хакерам развить активность и атаковать другие платформы.


• Source: https://medium.com/imtoken/about-recent-uniswap-and-lendf-me-reentrancy-attacks-7cebe834cb3

• Exploit: https://github.com/OpenZeppelin/exploit-uniswap
 
, который вывел $25 млн из экосистемы dForce, предположительно дал правоохранителям возможности выйти на свой след. Он также попытался связаться с ее руководством. Об этом сообщает Cointelegraph.

В ходе атаки злоумышленник использовал уязвимость токена стандарта ERC-777, которую еще в 2018 году выявили исследователи ConsenSys при аудите безопасности системы смарт-контрактов децентрализованной биржи Uniswap. Стандарт ERC-777 считается более продвинутой версией ERC-20. Но технология более уязвима при использовании в системах децентрализованных финансов (DeFi).

В случае с Lendf.Me хакер воспользовался не только слабыми местами токена imBTC, но и критической уязвимостью в смарт-контрактах Lendf.me, отвечающих за обновление балансов пользователей.

Как объяснил аналитик под псевдонимом Frank Topbottom, злоумышленник многократно повторял одну и ту же простую атаку повторного входа.


1) The second attack using imBTC is more interesting. At the very beginning, attacker drained imBTC from other users on https://t.co/pJgDLnFcmq. Further, he repeated iterations to increase the ability to borrow other assets.
The attacker in each iteration (tx) did the following:

— Frank Topbottom (@FrankResearcher) April 19, 2020

Предварительно опустошив счета других пользователей платформы, он переводил токены imBTC на свой счет, повторяя ту же самую транзакцию, но уже на 0,00000001 imBTC. Это позволяло ему выводить токены, депонированные перед этим, сохраняя при этом состояние счета в прежнем виде.

Хакер вывел все токены с Lendf.me (291 imBTC или $2 млн). Он продолжил атаку, пока та же судьба не постигла все средства в протоколе dForce. Использовав фейковый баланс в качестве залогового обеспечения, он получил в распоряжение почти $25 млн в различных криптовалютах и стейблкоинах.

Frank Topbottom расписал, какие именно монеты и в каком количестве вывел хакер. Он отметил, что часть средств злоумышленник отправил в конкурирующий DeFi-протокол Compound.


4)
Part of stolen funds went to @compoundfinance and @AaveAave, another part was sold for MKR, BAT, KNC, LINK.
Some kind of overly devoted DeFi fan??

— Frank Topbottom (@FrankResearcher) April 19, 2020

Несколько ранее в отдельном и скорее всего не связанном эпизоде неизвестные хакеры атаковали и опустошили пул ликвидности для imBTC на децентрализованной бирже Uniswap, воспользовавшись тем же вектором атаки на токен ERC-777. Описывая инцидент с Lendf.me, Frank Topbottom говорит о «второй атаке».

Неожиданная развязка

Вскоре после атаки на dForce хакер отправил три транзакции на $250 000 в токенах PAX на децентрализованные биржи 1inch.exchange и ParaSwap, а также на учетную запись администратора Lendf.Me. Последнюю он сопроводил с пометкой «Лучшего будущего».

Подобные действия можно воспринимать как предложение мира, поскольку PAX на латыни означает «мир».

После отклика Lendf.me с адресом электронной почты для связи хакер вернул похищенные стейблкоины Huobi BTC и Huobi USD на $2,6 млн, которые ему вряд ли бы удалось конвертировать без раскрытия личности.

В ответ на такой жест хакер получил от администратора Lendf.me сообщение с пометкой «Свяжись с нами. Ради твоего лучшего будущего».

Как считает представитель 1inch.exchange, злоумышленник мог по недосмотру раскрыть свои идентификационные данные, обратившись к сервису напрямую без использования распределенной файловой системы IPFS.

«Он может быть отличным кодером, но хакер из него не очень», — дал оценку действиям злоумышленника собеседник издания.

Все три запроса на обмен исходили с одного китайского IP-адреса. Представители биржи предположили, что это VPN или прокси-сервер, владельцы которых могут получить повестку в суд. Хакер использовал Mac, раскрыв разрешение своего экрана и английский язык.

Представители 1inch.exchange убеждены, что хакер вернет деньги в надежде на снисхождение.
 
Около недели назад на приложение DeFi dForce была совершена атака, в результате которой хакеры вывели все активы с кредитной платформы Lendf.Me на сумму $25 млн. Несколько дней спустя хакер неожиданно вернул большую часть украденных средств. Как сообщил dForce в Twitter, более 90% активов было распределено между пользователями менее чем за 24 часа.

Учитывая, что хакеру удалось конвертировать не все активы, прежде чем их вернуть, dForce принял решение восстановить остатки большинства портфелей к состоянию до взлома протокола, и теперь криптоактивы пользователей находятся в безопасности. dForce подчеркнул, что возврат пользовательских средств является одной из приоритетных задач.

dForce обозначил порядок вывода активов и кредитных отчислений. Пользователи, имеющие остатки на счетах, могут подать заявки на вывод средств, которые будут обрабатываться в индивидуальном порядке. Тем, кто не подаст заявку, активы будут автоматически возвращены в течение недели. Если пользователи на момент взлома имели займы, то им необходимо выплатить их в течение недели, чтобы вернуть свое залоговое обеспечение.

Если они этого не сделают, dForce использует это обеспечение для оплаты непогашенных кредитов, а остатки будут возвращены на адреса пользователей в виде стейблкоинов. Кроме того, dForce предупредил об участившихся фишинговых атаках, поэтому в целях безопасности порекомендовал совершать транзакции только через официальный сайт.
 
Это говорит прежде всего, о возможной доступности всех средств существующих или имеющих доступ в электронном виде..?
 

Вложения

  • 1511460_237960723077934_6485605212530819406_n.jpg
    1511460_237960723077934_6485605212530819406_n.jpg
    51 КБ · Просмотры: 38


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх