одна вещь, которая была упущена в хаке @TypusFinance, это код, как задумано. позволил UpdateAuthority (команде) устанавливать цену и twap для любого оракула на любое произвольное значение
design без каких-либо ошибок уже требует от пользователей полной доверия к команде, а не к внешним поставщикам оракулов
и этот дизайн довольно распространен среди продуктов перпет.
Быстро расскажу о уязвимости @TypusFinance:
На этот раз уязвимость Typus связана с манипуляцией оракулом, в части котировок оракула.
Неавторизованные аккаунты могут изменять цены.
Хакеры использовали эту уязвимость, чтобы купить $Sui, $USDC, $XBTC, $ETH по очень низким ценам.
Это очень базовая уязвимость управления доступом, аудиторам действительно нужно потрудиться.

2,99 тыс.
19
Содержание этой страницы предоставляется третьими сторонами. OKX не является автором цитируемых статей и не имеет на них авторских прав, если не указано иное. Материалы предоставляются исключительно в информационных целях и не отражают мнения OKX. Материалы не являются инвестиционным советом и призывом к покупке или продаже цифровых активов. Раздел использует ИИ для создания обзоров и кратких содержаний предоставленных материалов. Обратите внимание, что информация, сгенерированная ИИ, может быть неточной и непоследовательной. Для получения полной информации изучите соответствующую оригинальную статью. OKX не несет ответственности за материалы, содержащиеся на сторонних сайтах. Цифровые активы, в том числе стейблкоины и NFT, подвержены высокому риску, а их стоимость может сильно колебаться. Перед торговлей и покупкой цифровых активов оцените ваше финансовое состояние и принимайте только взвешенные решения.