𧔠1/10 $K Sammanfattning och ÄterhÀmtningsplan för Hack
De sista 72 timmarna var brutala. En sofistikerad proxy-exploatering lÀt en angripare skapa obegrÀnsade $K pÄ Arbitrum, tömma vÄr Uniswap-pool + Morpho-valv och sÀnkte priset med miljontals falska tokens.
HĂ€r Ă€r sammanfattningen och vĂ€gen framĂ„t đ§”
2/10 Vad hÀnde
âą Dold "hacker-proxy" inuti ERC-1967 proxyn đ©
⹠Angriparen vÀnde pÄ pekaren, grep Àgare() + prÀglade efter behag
⹠DrÀnerade 1,55 miljoner dollar i likviditet och USDC pÄ nÄgra minuter
âą Priset kollapsade >95 % đ„
1/ Efter 12 upprörande timmar, nu nÀr vi har mer information, ville vi ge en fullstÀndig sammanfattning av vad som hÀnde och vad Àr vÄr plan för att ÄterhÀmta oss hÀrifrÄn.
Hacker kunde prĂ€gla obegrĂ€nsade K-tokens pĂ„ Arb och ta 1,55 miljoner i ETH & USDC frĂ„n Uniswap och Morpho (+ skador pĂ„ K-priset) đ§”
3/10 Vad som inte hÀnde
â
Kinto L2 kontrakt, brygga, plĂ„nbok SDK, AA infra â©ïž
â
AnvÀndares insÀttningar/uttag pÄ Kinto
Buggen var ganska komplex och förlitade sig pÄ det 10 Är gamla missödet med ERC-20 proxy & Block Explorers slot som vi inte skrev.
4/10 Tidslinje (UTC)
⹠9 jul 20:17 - Exploatering avslöjas
⹠Jul 10 08:40 - Angripare skapar och drÀnerar likviditet
⹠10 jul 09:50 - Första tillkÀnnagivandet frÄn Kinto-teamet
⹠10 jul 16:18 - Venn avslöjande som erkÀnner Kinto meddelades inte
⹠10 jul 21:44 - Full trÄd sammanfatta situationen
âą 11 juli â ZeroShadow engagemang undertecknat och kontaktat myndigheter
âą 12 juli â Djupdykning i teknik av @pcaversaccio
sÄ jag fick reda pÄ att det Àr Ànnu finare. Jag observerade att frontrunning tx (av angriparna) anropar "initiera" och protokoll anropar ocksÄ _framgÄngsrikt_ "initiera" efter (sÄ de tror att allt Àr normalt). Men vÀnta, hur Àr detta ens möjligt? Jag var tvungen att titta mycket djupt pÄ Àndringarna i lagringsplatsen och gissa vad jag hittade: de _ÄterstÀller_ vÀrdet för "_initialized" lagringsplatsen i slutet av den frontrunning tx (efter att de bytte till det skadliga implementeringskontraktet). Det innebÀr att proxylagringen nu ser ut som om den aldrig initierades.
Det relevanta lagringsfacket att titta pÄ Àr 'keccak256(abi.encode(uint256(keccak256(" - 1)) & ~bytes32(uint256(0xff))' = '0xf0c57e16840df040f15088dc2f81fe391c3923bec73e23a9662efc9c229c6a00'
Detta Àr ondska pÄ nÀsta nivÄ.


5/10 PÄverkan
⹠Direkt förlust: 1,55 miljoner dollar
âą BörsvĂ€rde: â$10 miljoner
⹠Morpho-leverantörer var skyldiga 3,2 miljoner dollar; lÄntagare innehar 2,4 miljoner dollar (℠3 miljoner dollar)
6/10 Planen för comeback
1ïžâŁ Distribuera proxy-less $K v2 pĂ„ Arbitrum
2ïžâŁ Snapshot och Ă„terstĂ€ll ALLA saldon (on-chain + CEX) Block:
356170028
3ïžâŁ SĂ„dd av ny Uniswap-pool och Ă„teröppna CEX:er till pre-hack-pris
4ïžâŁ LĂ„ntagare fĂ„r 90 d att betala tillbaka â leverantörer fĂ„r tillbaka 85 %+
5ïžâŁ "Dip köpare" innan vĂ„r första varning fĂ„r v2 $K pro-rata
7/10 Var vi befinner oss nu
⹠Handel fryst pÄ Gate, MEXC, BingX
âą Ă
terstÄende likviditet har tagits bort för att skydda anvÀndare frÄn handel
âą Arbete med utredare och utbyten
âą Arbeta med migreringsplanen
8/10 Vi samlar in en ÄterhÀmtningsfond
Att starta upp ny likviditet Ă€r inte gratis. Om du tror pĂ„ Kintos uppdrag â sĂ€krare, kompatibel DeFi â övervĂ€g att hjĂ€lpa till. Varje wei gĂ„r till likviditet och restitution.
Hör gĂ€rna av dig đ
9/10 VÄrt löfte
Detta var inte en bugg i Kinto-koden, men ansvaret Àr vÄrt. Vi ska:
âą Migrera token sĂ„ fort vi kan đĄïž
⹠HÄll kommunikationen 100 % transparent
⹠Gör varje drabbad anvÀndare hel sÄ snabbt som möjligt
27,03Â tn
145
InnehÄllet pÄ den hÀr sidan tillhandahÄlls av tredje part. Om inte annat anges Àr OKX inte författare till den eller de artiklar som citeras och hÀmtar inte nÄgon upphovsrÀtt till materialet. InnehÄllet tillhandahÄlls endast i informationssyfte och representerar inte OKX:s Äsikter. Det Àr inte avsett att vara ett godkÀnnande av nÄgot slag och bör inte betraktas som investeringsrÄdgivning eller en uppmaning att köpa eller sÀlja digitala tillgÄngar. I den mÄn generativ AI anvÀnds för att tillhandahÄlla sammanfattningar eller annan information kan sÄdant AI-genererat innehÄll vara felaktigt eller inkonsekvent. LÀs den lÀnkade artikeln för mer detaljer och information. OKX ansvarar inte för innehÄll som finns pÄ tredje parts webbplatser. Innehav av digitala tillgÄngar, inklusive stabila kryptovalutor och NFT:er, innebÀr en hög grad av risk och kan fluktuera kraftigt. Du bör noga övervÀga om handel med eller innehav av digitala tillgÄngar Àr lÀmpligt för dig mot bakgrund av din ekonomiska situation.