Урок не выучен: Onyx теряет $3,8 млн из-за старой уязвимости

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
898
Реакции
202
Посетить сайт
Протокол снова подвергся атаке из-за ошибки в Compound Finance v2.
image



26 сентября протокол децентрализованных финансов (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) Onyx подвергся атаке, в результате которой злоумышленникам удалось похитить активы на сумму $3,8 миллиона. Информацию об инциденте

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

платформа по безопасности блокчейнов PeckShield. Основной причиной кибератаки стал известный баг в кодовой базе Compound Finance версии 2, который уже использовался ранее для эксплуатации уязвимостей Onyx в ноябре прошлого года.

zp7axuk4ffcz0ma68jjek11jx0w1m7f6.png


По данным отчета, уязвимость существовала в контракте ликвидации NFT, который также способствовал реализации атаки. Проблема заключалась в том, что контракт неправильно проверял ввод данных пользователей, что позволило злоумышленникам завысить вознаграждение за самоликвидацию активов.

5ylne3ynogd86ogoae08zmtc6q9ng5gk.png


Команда Onyx

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

факт использования этого уязвимого контракта и указала его как основной фактор, приведший к инциденту

По информации PeckShield, злоумышленники вывели 4,1 миллиона виртуальных USD (VUSD), 7,35 миллиона Onyxcoin (XCN), 0,23 Wrapped Bitcoin (WBTC), около $5000 в стейблкоине Dai (DAI) и $50 000 в стейблкоине USDt (USDT). Общая сумма потерь составила более $3,8 миллиона.

Известная уязвимость в кодовой базе Compound Finance v2 неоднократно становилась причиной атак на различные децентрализованные финансовые протоколы. В апреле 2023 года из-за этого же бага пострадал протокол Hundred Finance, а в октябре 2023 года он был впервые использован против Onyx.

Эксплуатация уязвимости возможна только в условиях «пустого рынка», когда на рынке отсутствует ликвидность. Обычно это происходит при запуске нового рынка, что и сделало протокол Onyx уязвимым. Однако, как утверждает команда протокола, основной причиной инцидента стала ошибка в контракте ликвидации NFT.

PeckShield также поддержала эту версию, отметив, что проблемный контракт стал дополнительным фактором, способствующим атаке. Ошибка заключалась в недостаточной проверке данных, вводимых пользователями, что дало возможность злоумышленникам манипулировать размером вознаграждений за ликвидацию.

Данный инцидент не является единичным случаем в сфере децентрализованных финансов (DeFi). Только за сентябрь несколько других проектов также пострадали от уязвимостей. Так, 27 сентября протокол Bedrock

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

более $2 миллионов из-за ошибки в контракте uniBTC, а 23 сентября проект Bankroll Network

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

$230 000 в результате атаки, при которой злоумышленники использовали уязвимость функции «buyFor», чтобы увеличить свои прибыли.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
X Изучение Си (урок 6) С/C++ 1
X Изучение Си (урок 5) С/C++ 0
X Изучение Си (урок 4) С/C++ 0
X Изучение Си (урок 3) С/C++ 0
X Изучение Си (урок 2( С/C++ 0
X Изучение Си (урок 1) С/C++ 1
Ж HTML/CSS, Урок 2 Другие ЯП 3
Ж Садись присаживайся, курс по HTML/CSS, урок 1 Другие ЯП 1
K Уроки по XSS: Урок 3. Контексты внедрения XSS Уязвимости и взлом 0
K Уроки по XSS: Урок 2. Скрытая передача данных, перехват нажатия клавиш, изменение внешнего вида сайта, подцепление на BeEF, фишинг, подсказки обхода ф Уязвимости и взлом 0
K Уроки по XSS: Урок 1. Основы XSS и поиск уязвимых к XSS сайтов Уязвимости и взлом 0
A Delphi. Урок 17. Типы С/C++ 0
A Delphi. Урок 16. Исключительные ситуации С/C++ 0
A Delphi. Урок 15. Математические операции С/C++ 0
A Delphi. Урок 14. Работа со списками строк TStringList или «сложные» типы С/C++ 0
A Delphi. Урок 13. Работа со строками С/C++ 0
A Delphi. Урок 12. Преобразование числа в строку и строки в число С/C++ 0
A Delphi для начинающих. Урок 11. Процедуры и функции С/C++ 0
A Delphi для начинающих. Урок 10. Циклы. Работа с массивами С/C++ 0
A Delphi для начинающих – Урок 9 – Массивы С/C++ 0
A Delphi для начинающих – Урок 8 – Условия. Оператор Case С/C++ 0
A Delphi для начинающих – Урок 7 – Условия. Оператор IF С/C++ 0
A Delphi для начинающих – Урок 6 – Пишем свой калькулятор С/C++ 0
A Delphi для начинающих – Урок 5 – Работаем с компонентами С/C++ 0
A Delphi для начинающих – Урок 4 – Работа с переменными С/C++ 0
A Delphi для начинающих – Урок 3 – Создание переменных С/C++ 0
A Delphi для начинающих – Урок 2 — События С/C++ 0
A Delphi для начинающих — Урок 1 — Среда разработки Delphi С/C++ 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Support81 Teletoken: Telegram-боты больше не анонимны Новости в сети 0
Support81 CVE-2024-38217: почему 0day в Windows не могли обнаружить целых 6 лет? Новости в сети 0
Support81 D-Link: «Да, в нашем роутере 4 дыры, но исправлять их мы не планируем» Новости в сети 0
Support81 Windows Downdate: ни одно обновление не спасёт ваш компьютер от кибератаки Новости в сети 0
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
V Не сложная работа! Предоставляю работу. Ищу специалиста. 0
Support81 Shedding Zmiy - не просто хакеры: 2 года профессиональной охоты на российские секреты Новости в сети 0
Support81 Фишинговые мамонты: как не стать жертвой Scam 1.0 и Scam 2.0? Новости в сети 0
Support81 Хорошев или не Хорошев? Могло ли ФБР ошибиться, связав мужчину с вымогательской империей LockBit Новости в сети 0
Support81 ФБР: «Прогорели на левом обменнике? Не наши проблемы» Новости в сети 0
K GarryPay.com, @RobiGarry - не выполняет обязательства и не возвращает деньги Black list и Разборки 2
Support81 Эпидемия малвертайзинга: почему блокировщики рекламы – не просто удобство, а необходимость Новости в сети 0
JohnDeniels На проверке Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого! Ищу работу. Предлагаю свои услуги. 1
Support81 X vs. мошенники: ссылки в постах ведут не туда Новости в сети 0
Emilio_Gaviriya Статья Active Directory – это не сложно. WiFi/Wardriving/Bluejacking 0
CodeBoB Продам Толковый кодер Сайты|Софт|Не дорого - Smart coder Websites|Soft|Not expensive Услуги дизайнеров/веб-разработчиков 0
Support81 Мир готовят к новой эпидемии: Кто не верит – три года тюрьмы Новости в сети 0
Support81 TinyTurla-NG пустила корни в польских организациях: прогнать хакеров не сможет уже никто Новости в сети 0
Support81 Автоматизация вымогательства: MrAgent не оставляет шансов виртуальным машинам Новости в сети 0
Emilio_Gaviriya Статья Почему двухфакторная аутентификация не всегда надежна? Уязвимости и взлом 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0

Название темы