Un contract helper a permis furtul de 7,8 milioane de dolari!
Firmele de securitate au trasat pierderea de 7,8 milioane de dolari către un contract helper autorizat de proprietarul portofelului, nu către platforma Safe în sine. Incidentul a avut loc recent, când o vulnerabilitate într-un contract smart terț a permis accesul neautorizat la fonduri.
Știri de ultimă oră
Bitcoin se lovește de un zid la 82.000$: Ce urmează pentru cea mai cunoscută criptomonedă?
Duelul capitalului în crypto: XRP și Solana domină fluxurile de investiții
Gemini, de la gloria IPO-ului la pragul unei achiziții: Valoarea bursei crypto s-a prăbușit cu 80%
Bruxelles-ul pune sub lupă staking-ul crypto: urmează reguli mai stricte în UE?Portofelul, construit pe lanțul Gnosis, a fost compromis din cauza unei defecțiuni în codul contractului helper pe care proprietarul îl aprobase anterior pentru interacțiune. Această aprobare i-a oferit hackerului o cale de a transfera active fără a fi nevoie să spargă securitatea centrală a portofelului.
Proprietarul portofelului interacționase cu un contract helper conceput pentru a simplifica anumite tranzacții, precum aprobările în lot sau schimburile de tokeni. În timpul acestei interacțiuni, a semnat o tranzacție care, involuntar, i-a acordat contractului helper permisiuni excesive. Contractul conținea o eroare de cod care îi permitea să fie re-intrat sau manipulat în condiții specifice. Hackerii au exploatat această slăbiciune pentru a chema contractul repetat, drenând fonduri din portofel într-o singură tranzacție. Analistii de securitate au notat că infrastructura proprie a portofelului, inclusiv tehnologia multisig a Safe, a rămas intactă. Breșa a fost izolată exclusiv la contractul extern pe care utilizatorul l-a ales să-l autorizeze.
Se putea evita cu o verificare mai riguroasă?
Experții spun că incidentul evidențiază riscurile aprobării contracturilor smart fără audituri amănunțite. Deși contractele helper pot îmbunătăți utilizabilitatea, ele necesită adesea permisiuni largi care, dacă sunt defectuoase, pot duce la pierderi semnificative. În acest caz, proprietarul nu a verificat codul contractului înainte de a acorda accesul, o neglijență comună printre utilizatorii care caută comoditate. Firmele de securitate recomandă utilizarea scanerelor de contracte, limitarea sumelor aprobate și revocarea regulată a permisiunilor nefolosite. Evenimentul servește ca memento că interfețele încrezătoare pot ascunde pericole dacă codul subiacent conține vulnerabilități. Utilizatorii sunt îndemnați să trateze interacțiunile cu contractele cu aceeași precauție ca și tranzacțiile financiare.
A fost portofelul Safe hackuit direct? Nu, securitatea centrală a portofelului Safe nu a fost spartă.
De ce a permis contractul helper furtul de 7,8 milioane de dolari?
Pierderea a rezultat dintr-o vulnerabilitate într-un contract helper terț pe care proprietarul l-a autorizat. Pot fi recuperate fondurile furate? Recuperarea este improbabilă, deoarece tranzacțiile blockchain sunt ireversibile odată confirmate.
Echipele de securitate urmăresc fondurile, dar nu au raportat încă succes în retragerea lor. Cum pot preveni utilizatorii incidente similare?
Utilizatorii ar trebui să verifice codul contractului înainte de aprobare, să folosească instrumente pentru a verifica permisiunile și să revoce accesul la contractele pe care nu le mai folosesc prin interfața portofelului.