За несколько часов четыре крипто-протокола, а суммарные потери AFX Trade и других превысили $35 млн долларов

ETH-2,08%
ARB-4,01%
Key Takeaways
  • Четыре криптовалютных протокола подверглись атакам 23 июля, а совокупные потери превысили 35 миллионов долларов в разных экосистемах.
  • AFX Trade понесла убытки в размере 24 миллионов долларов из-за раскрытия приватного ключа моста при кроссчейн-трансфере в сети Arbitrum.
  • Verus потеряла 7,54 миллиона долларов из-за неустранённой уязвимости логики моста, которую эксплуатировали во второй раз за два месяца.

Среди атак, отслеженных компаниями по безопасности BlockAid и PeckShield, а также ончейн-аналитической организацией Lookonchain, в течение нескольких часов 23 июля подряд произошло четыре атаки на криптопротоколы. Они затронули экосистемы Bitcoin и Ethereum, а суммарные потери превысили 35 миллионов долларов. Самые большие потери понёс деривативный протокол Arbitrum AFX Trade: из-за утечки приватного ключа к кроссчейн-мосту было выведено 24 миллиона долларов.

Утечка приватного ключа к кроссчейн-мосту AFX Trade

Построенный на Arbitrum AFX Trade стал самым убыточным случаем среди четырёх атак. По данным детектирования компании по безопасности BlockAid, злоумышленники получили приватный ключ к кроссчейн-мосту этого протокола, после чего вывели активы примерно на 24 миллиона долларов.

После кражи приватного ключа злоумышленники фактически получают ключи от хранилища, и средства пользователей почти невозможно оперативно заблокировать. Утечки приватных ключей к кроссчейн-мостам — не редкость: в мае этого года Stake DAO подвергся атаке после утечки приватного ключа у деплойера — злоумышленники на Arbitrum выпустили дополнительно 5,4 триллиона vsdCRV, тем самым вновь проявив уязвимость кроссчейн-инфраструктуры в управлении ключами.

Логическая уязвимость мостирования Verus использована во второй раз

Кроссчейн-мостовой протокол Verus потерял около 7,54 миллиона долларов. Атакующие использовали логическую уязвимость на пути бриджинг-входа, из-за чего система выплатила активы, которые не были фактически обеспечены; украденные токены включали ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD.

Это уже второй раз использования уязвимости того же типа: в мае Verus также понёс потери около 11,5 миллиона долларов из-за той же ошибки в контракте; после повторного поступления средств 8 июля примерно через две недели атака снова вывела ликвидность, что указывает на то, что исходная уязвимость так и не была исправлена.

Одновременные атаки B² Network и Balance

Четыре атаки 23 июля выглядят так:

AFX Trade(Arbitrum):потери около 24 миллионов долларов; утечка приватного ключа к кроссчейн-мосту; детектирование BlockAid

Verus(Ethereum):потери около 7,54 миллиона долларов; логическая уязвимость мостирования (та же, что и в мае); украдено ETH, tBTC, USDC, USDT и др.

B² Network(Bitcoin L2):потери около 3,86 миллиона долларов; атака на права обновления стейкинг-контракта; токены B2 были конвертированы в ETH и стейблкоины; протокол приостановил функцию стейкинга и пообещал полное возмещение; за атакой следил Lookonchain

Balance:потери около 1 миллиона долларов; выкачан биткоин-хранилище; цена стейблкоина, выпущенного протоколом, обвалилась примерно на 99%

Частые вопросы

Какие криптопротоколы были атакованы 23 июля и каковы потери по каждому?

Согласно отслеживанию BlockAid, PeckShield и Lookonchain, в четырёх атаках были задействованы: AFX Trade (потери около 24 миллионов долларов, утечка приватного ключа к кроссчейн-мосту), Verus (потери около 7,54 миллиона долларов, логическая уязвимость мостирования), B² Network (потери около 3,86 миллиона долларов, атака на права обновления контракта) и Balance (потери около 1 миллиона долларов, биткоин-хранилище было выкачано); суммарные потери составили более 35 миллионов долларов.

Почему у Verus одну и ту же уязвимость использовали дважды?

В мае этого года Verus потерял около 11,5 миллиона долларов из-за логической уязвимости на пути бриджинг-ввода; после возврата средств 8 июля исходная уязвимость не была исправлена, из-за чего примерно через две недели — 23 июля — атака повторилась, потери составили около 7,54 миллиона долларов.

Какие обещания дала B² Network пострадавшим пользователям?

По сообщениям, B² Network после атаки приостановила функцию стейкинга и пообещала полностью компенсировать затронутых пользователей; конкретная схема компенсации — согласно официальному объявлению B² Network.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев