DeFi-протокол xToken потерял $25 млн из-за хакерской атаки

By | 13 мая, 2021

Злоумышленник вывел из протокола децентрализованного финансирования xToken активы стоимость около $25 млн.

По словам разработчиков проекта, атака произошла 12 мая в 17:44 по московскому времени. Специалисты заметили «расхождения в цене и предложении» примерно через десять минут после ее начала и приостановили работу смарт-контрактов.

Неизвестный немедленно опустошил пулы ликвидности xBNTa и xSNXa. Токены BNT и SNX остались в контрактах xToken. Хакер извлек 416 ETH из контракта xSNX, поскольку он хранит Ethereum в рамках стратегии хеджирования долга.

Пулы ликвидности Bancor и Balancer потеряли активы стоимостью около $25 млн.

Злоумышленник взял мгновенный займ в размере 61 800 ETH, а затем применил два эксплойта:

  • неизвестный использовал криптовалюту для манипуляций с оракулом Kyber Network, предоставляющим блокчейну данные о цене SNX. Ему удалось выпустить большое количество синтетических токенов, которые затем были конвертированы в ETH и SNX;
  • поскольку xBNT — «обернутый» токен, для его выпуска необходимо внести залог именно в BNT. Однако смарт-контракт xToken не проверял эту зависимость. Благодаря уязвимости хакер использовал более дешевые токены SPD. 

По мнению аналитика TheBlock Игоря Игамбердиева, факт одновременного использования двух уязвимостей и скорость атаки указывают на возможное участие людей, близких к разработке проекта.

По данным TheBlock, хакер присвоил 2400 ETH, 781 000 BNT, 407 000 SNX и 1,9 млрд xBTNa. Все токены за исключением xBNTa были проданы за 5600 ETH.

Напомним, в начале мая злоумышленник атаковал DeFi-проект Spartan Protocol и вывел из его пулов ликвидности около $30 млн. Он также использовал мгновенные займы.

В апреле лендинговый протокол EasyFi потерял $6 млн. Хакеры получили удаленный доступ к компьютеру и кошельку MetaMask основателя проекта Анкитта Гаура.

ForkLog
Автор: ForkLog
Поделиться ссылкой

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *