ULTIME NOTIZIE
SELEZIONATO PER TE

Il protocollo crypto CrossCurve subisce un exploit per 3M

DiNellius IreneNellius Irene 3 min di lettura
Un utente di Venus Protocol è stato sfruttato per $27 milioni su BNB
  • CrossCurve ha annunciato che il suo ponte cross-chain è stato attaccato, causando una perdita di circa 3 milioni di dollari su più reti.
  • Un difetto nel contratto intelligente ha permesso agli attaccanti di falsificare messaggi e sbloccare i token.
  • L'CEO di CrossCurve ha offerto un bounty del 10% per il ritorno dei fondi entro 72 ore.

Il protocollo crypto CrossCurve ha rivelato che il suo ponte cross-chain è stato compromesso, causando una perdita di circa 3 milioni di dollari su varie reti blockchain. 

L'attacco ha sollevato nuove preoccupazioni sulla sicurezza dell'infrastruttura cross-chain, che gli hacker hanno ripetutamente preso di mira nel settore crypto. CrossCurve ha rivelato l'attacco tardo domenica in un post su X, affermando che il suo ponte era "sotto attacco" e che una vulnerabilità nei suoi smart contract era stata sfruttata. 

Il protocollo ha avvisato gli utenti di interrompere immediatamente tutte le interazioni con CrossCurve mentre il team indaga su quanto accaduto. L'exploit ha interessato diverse reti e ha dimostrato l'impatto che le debolezze possono avere sui sistemi cross-chain. I dettagli sull'exploit sono stati forniti da Defimon Alerts, un account X appartenente a una società di sicurezza blockchain, Decurity. L'attaccante ha compromesso uno degli smart contract di CrossCurve e ha rubato circa 3 milioni di dollari, secondo Defimon Alerts. 

Il rapporto ha anche affermato che il contratto di CrossCurve non verificava correttamente i messaggi cross-chain. Ciò ha consentito a qualsiasi parte di spoofare, o falsificare, un messaggio dall'aspetto genuino. Di conseguenza, l'attaccante è riuscito a eludere il meccanismo di convalida tradizionale e a sbloccare i token senza autorizzazione. Più nello specifico, Defimon Alerts ha menzionato che chiunque può invocare una funzione chiamata expressExecute nel contratto ReceiverAxelar. 

Questa funzione ha sfruttato un messaggio cross-chain falso e ha aggirato i controlli del gateway chiamandola e sbloccando i token sul contratto PortalV2. Si fidava di quel messaggio e i fondi sono stati rilasciati anche dopo che non era stata effettuata alcuna transazione sulla catena originale. CrossCurve non ha contestato nessuno di questi lavori e sta anche indagando sui contratti interessati. 

Il protocollo non ha ancora confermato se tutti gli utenti riceveranno un risarcimento per le loro perdite. In un postsu X, Curve ha consigliato agli utenti i cui poteri di voto sono stati concessi ai pool di CrossCurve di rivedere le proprie posizioni e prendere in considerazione la rimozione dei propri voti. Raccomanda inoltre a tutti gli investitori di restare vigili e di prendere decisioni informate sui rischi quando interagiscono con progetti di terze parti.

CrossCurve offre una ricompensa del 10% per recuperare i token rubati

Nel tentativo di recuperare i fondi rubati, l'amministratore delegato di CrossCurve, Boris Povar, ha contattato pubblicamente gli indirizzi sospettati di aver ricevuto token attraverso l'exploit. Povar ha condiviso 10 indirizzi blockchain associati alle attività rubate e ha richiesto il ritorno dei fondi, ha detto. 

I token sono stati "presi ingiustamente dagli utenti a causa di un exploit dello smart contract", ha detto Povar nel suo post. Non c'era alcuna prova chiara, ha detto, che l'attacco fosse intenzionale o malevolo. Povar ha richiesto cooperazione per il ritorno dei fondi e ha offerto una ricompensa fino al 10% se i token fossero stati restituiti entro 72 ore. 

Povar ha aggiunto che se non fosse stato effettuato alcun contatto o se i fondi non fossero stati restituiti entro tale periodo, CrossCurve avrebbe considerato l'incidente una questione criminale. Il protocollo era pronto a coordinarsi con le forze dell'ordine, a presentare cause civili per recuperare i danni e a collaborare con altre imprese crypto e autorità per congelare le attività associate all'exploit, ha detto. 

Offerte di questo tipo, note anche come ricompense "white hat", sono diventate comuni nel settore crypto. In alcuni casi, gli attaccanti hanno restituito i fondi in cambio di una ricompensa, mentre in altri i fondi non sono stati recuperati.

Gli exploit cross-chain continuano a affliggere il settore crypto

L'incidente CrossCurve è l'ultimo in una lunga serie di attacchi mirati ai ponti cross-chain e ai protocolli di finanza decentralizzata. Negli ultimi anni, miliardi di dollari sono evaporati a causa di exploit sui ponti. Casi notevoli includono l'hack di Ronin Bridge, che ha causato perdite dell'ordine di centinaia di milioni di dollari, nonché attacchi alle piattaforme Wormhole e Nomad. 

Molto di questo è dovuto a fallimenti nella verifica dei messaggi, proprio come nel caso CrossCurve. I ponti cross-chain, come gli analisti della sicurezza hanno avvertito da tempo, sono tra i rischi più gravi nel settore crypto. Anche piccoli errori nella logica di convalida possono portare alla coniazione o allo sblocco di token e al loro utilizzo senza copertura, portando a enormi perdite in un breve periodo di tempo. 

Il crescente numero di problemi ha costretto regolatori, investitori e programmatori a chiedere pratiche di sicurezza più rigorose, tra cui una maggiore revisione, design più semplici, tracce di audit più chiare e strumenti di monitoraggio. Ma, come mostra l'esperienza di CrossCurve, le vulnerabilità sorgono ancora e si ricorda agli utenti che rimangono a rischio significativo quando interagiscono con protocolli decentralizzati. 

Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.

Condividi questo articolo

Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Nellius Irene

Nellius Irene

Nellius è una laureata in Gestione Aziendale e Informatica con cinque anni di esperienza nel settore delle criptovalute. È anche diplomata presso Bitcoin Dada. Nellius ha contribuito a principali testate giornalistiche, tra cui BanklessTimes, Cryptobasic e Riseup Media.

ALTRE NOTIZIE …