Back to Blog

Ежемесячный обзор безопасности: июнь 2024

1 июля 2024 г.
4 min read

Обзор безопасности 👀

Сектор DeFi

  • Взломы UwU Lend

10 и 13 июня UwU Lend подверглась атакам, в результате которых потери превысили $23 млн.

Основной причиной первой атаки стала уязвимая зависимость от цен. Кредитный пул получал цены из 11 источников, включая 5 текущих (AMM) цен от Curve, 5 цен оракула Curve (EMA) и одну цену Uniswap (TWAP), в итоге используя медианное значение. Поскольку текущие цены можно было манипулировать в рамках одной транзакции, злоумышленник использовал флэш-займ, чтобы резко изменить 5 текущих цен, из-за чего полученная цена оказалась минимальной или максимальной среди цен оракулов. Это привело к потерям примерно в $20 млн.

13 июня команда UwU Lend перезапустила протокол и снова подверглась атаке. Злоумышленник добавил uSUSDe и WETH в качестве залога, а затем занял WETH на основе LTV. uSUSDe не участвовал в расчёте LTV, но участвовал в расчёте коэффициента здоровья при выводе ликвидности, что позволило злоумышленнику вывести больше WETH и получить прибыль.

Примечательно, что white hat makemake_kbo написал в твиттере, что он сообщил об уязвимости год назад и связался с командой проекта, но не получил ответа, в итоге выпустив предупреждение в Twitter.

  • Взлом Velocore

Основная причина: отсутствие проверки effectiveFee1e9 привело к underflow в функции velocore__execute.

После атаки Linea приостановила производство блоков на 1 час. Для проектов L2 наличие механизма экстренного реагирования более эффективно, чем полная остановка всей цепи. 👉 Узнайте о первой в мире платформе для мониторинга и блокировки взломов криптовалют здесь.

  • Взлом Holograph

Holograph объявила, что бывший подрядчик воспользовался протоколом для чеканки дополнительных HLG.

Многие прошлые атаки показали, что проекты часто жертвуют управлением приватными ключами ради удобства. Это подвергает их серьёзным рискам внутренних и внешних атак, направленных на получение прав администратора или приватных ключей. Использование Phalcon Security для внешнего мониторинга позволяет отслеживать операции в один клик, обеспечивая раннее обнаружение и минимизацию потерь.

Другое

  • Взлом DMM Exchange

В начале июня DMM Exchange раскрыла информацию об инциденте безопасности, в ходе которого 31 мая (по UTC) было украдено 4 502,9 BTC (более $300 млн).

Без дополнительных подробностей от DMM причина остаётся неизвестной. Однако адрес хакера и обычный адрес DMM имели одинаковые первые пять и последние два символа, а украденные BTC были с мультиподписного адреса. Предположительно, произошла атака вне блокчейна, при которой был заменён адрес перевода, что обманом заставило сотрудников подписать транзакцию. Используйте MetaSleuth для отслеживания средств здесь.

  • Kraken

19 июня директор по безопасности Kraken, Ник Перкоко, сообщил в X, что они получили отчёт об «чрезвычайно критической» уязвимости от компании по безопасности через свою программу bug bounty. В отчёте утверждалось, что была обнаружена уязвимость, которая могла искусственно увеличивать баланс аккаунта. Однако после того, как Kraken устранила уязвимость, они обнаружили подозрительное поведение в ходе переговоров с компанией по безопасности, связанное с суммой в $3 миллиона. Пост Ника Перкоко: Посмотреть пост

CertiK позже взяла на себя ответственность за это дело в X, раскрыла дополнительную информацию и объяснила свои действия. Они подчеркнули, что провели многодневные тесты на Kraken и уже вернули средства. Этот инцидент вызвал бурное обсуждение в сообществе. Пост CertiK: Посмотреть пост Узнайте об основной причине здесь и посмотрите пример транзакции здесь.

  • CoinStats

CoinStats понесла потери в размере $2 миллиона в результате атаки. Их генеральный директор заявил, что взлом произошёл из-за атаки социальной инженерии на сотрудника, что скомпрометировало их инфраструктуру AWS. Нажмите здесь, чтобы узнать больше

Статьи в блоге

BlockSec подготовила серию статей «Solana Simplified», которая включает материалы об основных концепциях Solana, руководства по написанию смарт-контрактов Solana и инструкции по анализу транзакций Solana. Цель — помочь читателям понять экосистему Solana и освоить необходимые навыки для разработки проектов и проведения транзакций в Solana.

01: Освойте основные концепции Solana за одно прочтение

02: Написание вашего первого смарт-контракта Solana с нуля

03: Разберитесь в транзакциях Solana за 5 минут

BlockSec на саммите Solana

С 20 по 22 июня BlockSec с гордостью выступила на Solana Summit APAC 2024 в Куала-Лумпуре. С нетерпением ждём встречи со всеми вами на других мировых мероприятиях в будущем!

Phalcon Explorer теперь полностью поддерживает Solana!

Phalcon Explorer представляет новые функции для улучшения пользовательского и разработческого опыта, в том числе:

🚀 Уточнённые связи аккаунтов и изменения токенов

🚀 Маркировка MEV-транзакций и более 600 млн меток адресов

🚀 Точные, понятные иерархии вызовов функций с раскрываемыми уровнями

Попробуйте Phalcon Explorer здесь

Нажмите здесь, чтобы узнать больше