đŸ§” 1/10 $K Hack Recap & Recovery Plan Viimeiset 72 tuntia olivat julmia. Kehittynyt vĂ€lityspalvelimen hyvĂ€ksikĂ€yttö antoi hyökkÀÀjĂ€n lyödĂ€ rajattomasti $K Arbitrumissa, tyhjentÀÀ Uniswap-poolimme + Morpho-holvimme ja ampua hinnan miljoonilla vÀÀrennetyillĂ€ tokeneilla. TĂ€ssĂ€ on yhteenveto ja polku eteenpĂ€in đŸ§”
Kaikki tiedot $K Proxy Hackista ja polusta eteenpĂ€in tĂ€ssĂ€ blogikirjoituksessa 👇
2/10 MitĂ€ tapahtui ‱ Piilotettu "hakkerivĂ€lityspalvelin" ERC-1967-vĂ€lityspalvelimen đŸš© sisĂ€llĂ€ ‱ HyökkÀÀjĂ€ kÀÀnsi osoittimen, takavarikoi omistajan() + lyö mielensĂ€ mukaan ‱ Tyhjensi 1,55 miljoonan dollarin likviditeetin ja USDC:n muutamassa minuutissa ‱ Hinta romahti >95 % đŸ’„
1/ 12 riipaisevan tunnin jĂ€lkeen, nyt kun meillĂ€ on enemmĂ€n tietoa, halusimme antaa tĂ€ydellisen yhteenvedon siitĂ€, mitĂ€ tapahtui ja mikĂ€ on suunnitelmamme toipua tĂ€stĂ€. Hakkeri pystyi lyömÀÀn rajattomasti K-tokeneita Arbissa ja ottamaan 1,55 miljoonaa ETH:ta ja USDC:tĂ€ Uniswapilta ja Morpholta (+ vahingot K-hinnasta) đŸ§”
3/10 MitĂ€ ei tapahtunut ✅ Kinto L2 -sopimukset, silta, lompakko SDK, AA infra ⛩ ✅ KĂ€yttĂ€jĂ€n talletukset/nostot Kintoon Bugi oli melko monimutkainen ja perustui 10 vuotta vanhaan ERC-20 proxy & Block Explorers -kolikkopeliin, jota emme kirjoittaneet.
4/10 Aikajana (UTC) ‱ 9. heinĂ€kuuta 20:17 – HyvĂ€ksikĂ€yttö paljastettu ‱ 10. heinĂ€kuuta 08:40 – HyökkÀÀjĂ€ lyö ja tyhjentÀÀ likviditeettiĂ€ ‱ 10. heinĂ€kuuta 09:50 – Kinto-tiimin ensimmĂ€inen ilmoitus ‱ 10. heinĂ€kuuta 16:18 – Vennin paljastuksesta, jossa tunnustetaan, ettĂ€ Kintoa ei ilmoitettu ‱ 10. heinĂ€kuuta 21:44 – TĂ€ysi ketju, joka tiivistÀÀ tilanteen ‱ 11. heinĂ€kuuta – ZeroShadow-sitoumus allekirjoitettu ja otettu yhteyttĂ€ viranomaisiin ‱ 12. heinĂ€kuuta – SyvĂ€llinen tekninen sukellus @pcaversaccio
joten huomasin, ettÀ se on vielÀ hienompi. Huomasin, ettÀ hyökkÀÀjien edessÀ toimiva tx kutsuu 'initialize' ja protokollat kutsuvat myös _onnistuneesti_ 'initialize' sen jÀlkeen (joten he luulevat kaiken olevan normaalia). Mutta hetkinen, miten tÀmÀ on edes mahdollista? Minun piti tutkia hyvin syvÀllisesti tallennuspaikan muutoksia ja arvata mitÀ löysin: ne _nollasivat_ '_initialized'-tallennuspaikan arvon etujuoksun tx:n lopussa (sen jÀlkeen, kun he vaihtoivat haitalliseen toteutussopimukseen). TÀmÀ tarkoittaa, ettÀ vÀlityspalvelimen tallennustila nÀyttÀÀ nyt siltÀ, kuin sitÀ ei olisi koskaan alustettu. Asiaankuuluva tallennuspaikka on 'keccak256(abi.encode(uint256(keccak256(" - 1)) & ~bytes32(uint256(0xff))' = '0xf0c57e16840df040f15088dc2f81fe391c3923bec73e23a9662efc9c229c6a00' TÀmÀ on seuraavan tason pahuutta.
5/10 Vaikutus ‱ Suora tappio: 1,55 miljoonaa dollaria ‱ Markkina-arvo: –10 miljoonaa dollaria ‱ Morphon toimittajat olivat velkaa 3,2 miljoonaa dollaria; lainanottajilla on hallussaan 2,4 miljoonaa dollaria (liq ≄ 3 dollaria)
6/10 Paluusuunnitelma 1ïžâƒŁ Ota kĂ€yttöön vĂ€lityspalvelimeton $K v2 Arbitrumissa 2ïžâƒŁ Tilannekuva ja palauta KAIKKI saldot (ketjussa + CEX) Lohko: 356170028 3ïžâƒŁ KylvĂ€ uusi Uniswap-pooli ja avaa CEX:t uudelleen hakkerointia edeltĂ€vÀÀn hintaan 4ïžâƒŁ Lainanottajat saavat 90 penniĂ€ takaisinmaksuun → toimittajat saavat takaisin 85 %+ 5ïžâƒŁ "Dip-ostajat" ennen ensimmĂ€istĂ€ hĂ€lytystĂ€mme saavat v2-$K suhteellisesti
7/10 MissĂ€ olemme nyt ‱ KaupankĂ€ynti jÀÀdytetty Gatessa, MEXC:ssĂ€, BingX:ssĂ€ ‱ JĂ€ljellĂ€ oleva likviditeetti poistettu kĂ€yttĂ€jien suojaamiseksi kaupankĂ€ynniltĂ€ ‱ Työskentely tutkijoiden ja pörssien kanssa ‱ Siirtymissuunnitelman laatiminen
8/10 KerÀÀmme elvytysrahastoa Tuoreen likviditeetin kĂ€ynnistĂ€minen ei ole ilmaista. Jos uskot Kinton tehtĂ€vÀÀn – turvallisempaan ja vaatimustenmukaisempaan DeFiin – harkitse auttamista. Jokainen wei menee likviditeettiin ja hyvitykseen. Ota yhteyttĂ€ 🙏
9/10 Lupauksemme TĂ€mĂ€ ei ollut virhe Kinto-koodissa, mutta vastuu on meidĂ€n. Me: ‱ SiirrĂ€ token niin nopeasti kuin pystymme đŸ›Ąïž ‱ PidĂ€ viestintĂ€ 100 % lĂ€pinĂ€kyvĂ€nĂ€ ‱ Tee jokaisesta kĂ€yttĂ€jĂ€stĂ€, jota asia koskee, ehjĂ€ niin nopeasti kuin inhimillisesti mahdollista
NÀytÀ alkuperÀinen
27,02 t.
145
TÀllÀ sivulla nÀytettÀvÀ sisÀltö on kolmansien osapuolten tarjoamaa. Ellei toisin mainita, OKX ei ole lainatun artikkelin / lainattujen artikkelien kirjoittaja, eikÀ OKX vÀitÀ olevansa materiaalin tekijÀnoikeuksien haltija. SisÀltö on tarkoitettu vain tiedoksi, eikÀ se edusta OKX:n nÀkemyksiÀ. SitÀ ei ole tarkoitettu minkÀÀnlaiseksi suositukseksi, eikÀ sitÀ tule pitÀÀ sijoitusneuvontana tai kehotuksena ostaa tai myydÀ digitaalisia varoja. SiltÀ osin kuin yhteenvetojen tai muiden tietojen tuottamiseen kÀytetÀÀn generatiivista tekoÀlyÀ, tÀllainen tekoÀlyn tuottama sisÀltö voi olla epÀtarkkaa tai epÀjohdonmukaista. Lue aiheesta lisÀtietoa linkitetystÀ artikkelista. OKX ei ole vastuussa kolmansien osapuolten sivustojen sisÀllöstÀ. Digitaalisten varojen, kuten vakaakolikoiden ja NFT:iden, omistukseen liittyy suuri riski, ja niiden arvo voi vaihdella merkittÀvÀsti. Sinun tulee huolellisesti harkita, sopiiko digitaalisten varojen treidaus tai omistus sinulle taloudellisessa tilanteessasi.