Back to Blog

Revisão Mensal de Segurança: Junho de 2024

1 de julho de 2024
5 min read

Segurança em Destaque 👀

Setor DeFi

  • Hacks do UwU Lend

Em 10 e 13 de junho, o UwU Lend sofreu ataques que resultaram em perdas superiores a $23M.

A causa raiz do primeiro ataque foi uma Dependência de Preço Vulnerável. O pool de empréstimos buscava preços de 11 fontes, incluindo 5 preços atuais (AMM) da Curve, 5 preços do oráculo da Curve (EMA), e um preço da Uniswap (TWAP), tomando por fim a mediana. Como os preços atuais podiam ser manipulados dentro de uma única transação, o atacante usou um flash loan para alterar drasticamente os 5 preços atuais, fazendo com que o preço obtido fosse o mínimo ou máximo dos preços do oráculo. Isso resultou em uma perda de aproximadamente $20M.

Em 13 de junho, a equipe do UwU Lend reiniciou o protocolo e sofreu outro ataque. O atacante adicionou uSUSDe e WETH como garantia e, então, tomou WETH emprestado com base no LTV. O uSUSDe não participava do cálculo do LTV, mas participava do cálculo do fator de saúde durante a retirada de liquidez, permitindo que o atacante retirasse mais WETH e lucrasse.

Vale destacar que o white hat makemake_kbo tuitou que havia reportado a vulnerabilidade um ano antes e contatado a equipe do projeto sem receber resposta, acabando por emitir um alerta no Twitter.

  • Hack da Velocore

Causa Raiz: A falta de verificação em effectiveFee1e9 levou a um underflow na função velocore__execute.

Após o ataque, a Linea interrompeu a produção de blocos por 1 hora. Para projetos de L2, ter um mecanismo de resposta a emergências é mais eficaz do que pausar toda a chain. 👉 Conheça a primeira plataforma do mundo de monitoramento e bloqueio de hacks cripto aqui.

  • Hack da Holograph

A Holograph anunciou que um ex-contratado explorou o protocolo para cunhar HLG adicional.

Muitos ataques anteriores mostraram que os projetos frequentemente comprometem o gerenciamento de chaves privadas em prol da conveniência. Isso os expõe a riscos severos de ataques internos e externos que obtêm permissões de administrador ou chaves privadas. Usar o Phalcon Security para monitoramento externo permite o monitoramento operacional com um clique, possibilitando detecção precoce e minimização de perdas.

Outros

  • Hack da DMM Exchange

No início de junho, a DMM Exchange divulgou um incidente de segurança em que 4.502,9 BTC (mais de $300M) foram roubados em 31 de maio (UTC).

Sem mais detalhes da DMM, a causa permanece desconhecida. No entanto, o endereço do hacker e o endereço normal da DMM compartilhavam os mesmos cinco primeiros e dois últimos caracteres, e o BTC roubado veio de um endereço multisig. A especulação sugere que um ataque off-chain substituiu o endereço de transferência, enganando os funcionários para que assinassem a transação. Use o MetaSleuth para rastrear os fundos aqui.

  • Kraken

Em 19 de junho, o Diretor de Segurança da Kraken, Nick Percoco, revelou no X que haviam recebido, por meio do programa de bug bounty, um relatório de uma empresa de segurança sobre uma vulnerabilidade "extremamente crítica". O relatório afirmava ter encontrado uma vulnerabilidade capaz de aumentar artificialmente os saldos das contas. No entanto, após a Kraken corrigir a vulnerabilidade, eles descobriram um comportamento suspeito durante as negociações com a empresa de segurança, envolvendo $3 milhões. Postagem de Nick Percoco: Ver Postagem

Posteriormente, a CertiK assumiu a responsabilidade pelo caso no X, divulgou mais informações e explicou suas ações. Eles enfatizaram que haviam realizado testes de vários dias na Kraken e já haviam devolvido os fundos. Esse incidente gerou intensa discussão na comunidade. Postagem da CertiK: Ver Postagem Confira a causa raiz aqui e a transação de exemplo aqui.

  • CoinStats

A CoinStats sofreu uma perda de $2 milhões em um ataque. Seu CEO declarou que a violação foi causada por um ataque de engenharia social a um funcionário, o que comprometeu sua infraestrutura na AWS. Clique aqui para saber mais

Artigos do Blog

A BlockSec organizou a série "Solana Simplificado", que inclui artigos sobre os conceitos básicos do Solana, tutoriais para escrever smart contracts do Solana e guias para analisar transações do Solana. O objetivo é ajudar os leitores a entender o ecossistema Solana e dominar as habilidades essenciais para desenvolver projetos e realizar transações no Solana.

01: Domine os Conceitos Centrais do Solana em Uma Leitura

02: Escrevendo Seu Primeiro Smart Contract do Solana do Zero

03: Entenda as Transações do Solana em 5 Minutos

BlockSec X Solana Summit

De 20 a 22 de junho, a BlockSec teve a honra de apresentar-se na Solana Summit APAC 2024, em KL. Ansiosos para encontrar todos vocês em mais eventos globais no futuro!

O Phalcon Explorer agora suporta totalmente o Solana!

O Phalcon Explorer apresenta novos recursos para aprimorar a experiência de usuários e desenvolvedores, incluindo:

🚀 Relações de contas e mudanças de tokens esclarecidas

🚀 Marcação de transações MEV e mais de 600 milhões de rótulos de endereços

🚀 Hierarquias de chamadas de função precisas e claras, com níveis expansíveis

Experimente o Phalcon Explorer aqui

Clique aqui para saber mais