İki güvenlik denetiminden sonra hacklenen seviye finans kripto değişimi

3 yıl önce

Bilgisayar korsanları, merkezi olmayan borsadan 214.000 LVL jetonunu boşaltmak için seviye bir finans akıllı sözleşme kırılganlığından yararlandı ve bunları yaklaşık 1.100.000 dolar değerinde 3.345 BNB için değiştirdi.

Seviye Finans, saldırının likidite havuzunu ve DAO Hazinesi'ni etkilemediğini ve istismarın diğer tüm sözleşmelerden izole edildiğini söylerken, LVL jetonu, saldırı yapıldıktan hemen sonra değerinin yaklaşık% 50'sini kaybetti.

Şirket, soruşturma daha fazlasını ortaya çıkardığı anda durum hakkında güncellemeler vereceğine söz verdi. DAO, o zamandan beri, topluluğun saldırı ile dolaşıma eklenen 214K LVL jetonlarını nasıl ele alması gerektiğine dair oy isteyen bir teklif yayınladı.

Blockchain Güvenliği ve Veri Analizi Şirketi Peckshield, ihlal edilen akıllı sözleşmenin 'LevelEreferRalControllerlerS2' nin, İstekmultiple işlevinde, kullanıcıların aynı dönemde (zaman aralığı) yönlendirme ödüllerini tekrar tekrar talep etmelerini sağlayan bir mantık hatasına sahip olduğunu açıkladı.

Akıllı Sözleşme Denetçisi BlockSec aynı sonuca ulaştı ve hacker'ın geçen haftadan bu yana birkaç kez kusurdan yararlanmaya çalıştığını ve başarısız olduğunu da sözlerine ekledi.

"Özellikle, talep ödülü sevk ve ödül puanlarının katmanı tarafından belirlendi, bu nedenle saldırgan aşağıdaki hazırlığı yaptı: 1) birçok yönlendirme oluşturmak ve ayarlamak; 2) düzinelerce takas yapmak için Flashloan'ı kullanarak (ödül, postswap'ta güncellendi. işlev), "Twitter'da BlockSec açıkladı.

Saldırgan, akıllı sözleşme hatasından yararlanarak elde edebilecekleri ödülleri en üst düzeye çıkarmak için birden fazla yönlendirme hesabı oluşturdu.

Flashloans (tek işlemcide borç ve geri dönüş), sevk ödüllerini daha da yükseltmek için kullanıldı, bu da saldırganın bir jetondan diğerine düzinelerce swap gerçekleştirmesine izin vererek her seferinde eylem için bir ödül kazandı.

Sonunda, saldırgan dün doğru adımları gerçekleştirdi ve onları 1.1 milyon dolar yapan hack'i başlattı.

Seviye Finans, bağımsız firmalardan iki denetim sipariş ederek varlıkları korumak için elinden geleni yapsa da, hacker hala kaçırılan hataları kullanarak parayı çalmak için kodu kullanmanın bir yolunu buldu.

Bununla birlikte, seviye finansmanı 2023'te iki kez denetlenirken, savunmasız fonksiyonun denetlenmediği veya daha sonra eklenmediği belirsizdir.

Güvenlik denetimleri ne kurşun geçirmez değildir, ne de geçmişte birçok kez gördüğümüz gibi güvenlik ve güvenlik güvencesi olarak kabul edilmemelidir.

Geçen hafta, Dex Merlin, "platformun yapısal bütünlüğündeki büyük bir hata ve kontrolleri" nedeniyle tehlikeye atıldı ve Rogue Insider'lerin likidite havuzundan boşaltıldığı 1.82 milyon dolar kaybetti. Bu, Dex Merlin'in Blockchain güvenlik firması Certik tarafından başarılı bir denetimi duyurmasından sadece günler sonra gerçekleşti.

Geçen yıl, merkezi olmayan müzik platformu Audius, bir saldırgan tanıtıldığından beri ayrı denetçilerden iki derinlemesine güvenlik değerlendirmesi geçiren bir sistemde bir kusurdan yararlandıktan sonra 6 milyon dolarlık jeton kaybetti.

Safemoon ‘Burn’ böcek likidite havuzundan 8,9 milyon dolar tahliye etmek için istismar edildi

FBI, fidye yazılımı ödemelerini aklamak için kullanılan 9 kripto borsasını ele geçirir

Genel bayt bitcoin ATM'ler sıfır gün kullanılarak hacklendi, 1,5 milyon dolar çalındı

Bilgisayar korsanları TBK DVR cihazlarında 5 yaşındaki 5 yaşındaki açılmamış kusurdan istismar

Bilgisayar korsanları, çevrimiçi olarak maruz kalan savunmasız Veeam yedek sunucularını hedef

Kaynak: Bleeping Computer

More Posts