Хакер использует непроверенный контракт для вывода 1,4 млн долларов из пулов токенов CUT

- Злоумышленник вывел на сумму 1,4 миллиона долларов в BSC/USD (синтетический доллар США Bows Coin).
- Неподтверждённый контракт с использованием загадочных методов вывел средства BSC/USD в четырёх отдельных транзакциях.
- В августе было потеряно более 300 млн долларов в результате эксплойтов, мошенничества и взломов, при этом около 10 млн долларов удалось вернуть.
По данным CertiK, аккаунт злоумышленника использовал нечитаемую функцию для перевода 1,4 млн долларов в BSC-USD без сжигания эквивалентных токенов LP. Платформа блокчейн-аналитики и безопасности раскрыла, что BSC-USD были выведены 10 сентября из пула ликвидности, содержащего токены CUT.
CertiK утверждал, что контракт токена CUT полагался на отдельный непроверенный контракт для установки своего «параметра будущей доходности», что позволяло извлекать BSC-USD загадочными способами в четырех отдельных транзакциях. Согласно CertiK, эксплуатируемый токен CUT отличался от проекта Crypto Unit с тем же тикером, но расположенного по другому адресу, заканчивающемуся на «36a7» в сети Binance Smart Chain. Затронутая пара была «0x83681F67069A154815a0c6C2C97e2dAca6eD3249», согласно выводам CertiK.
Эксплуатация токенов CUT приводит к убыткам более чем на 1.4 миллионов долларов
Мы наблюдаем флеш-кредитную эксплуатацию, связанную с токеном CUT
BSC: 0x7057F3b0F4D0649B428F0D8378A8a0E7D21d36a7
Контракт CUT использует ILPFutureYieldContract(_lpFutureYieldContractAddress) по адресу 0x0917914b0A70ee7F1f2460Fcd487696856E31154, который не проверен и содержит… pic.twitter.com/ycE4Px3Nxy
— CertiK Alert (@CertiKAlert) сентябрь 10, 2024
CertiK раскрыла флеш-кредитную эксплуатацию, связанную с контрактом токена CUT, использующим «ILPFutureYieldContract(_lpFutureYieldContractAddress) по адресу 0x0917914b0A70ee7F1f2460Fcd487696856E31154», который не был проверен и содержал скрытый функционал. Платформа кибербезопасности в криптовалюте подтвердила, что злоумышленник манипулировал CUT с помощью FutureYield, чтобы получить почти 1,4 миллиона долларов из пары BUSD-CUT на PancakeSwap. CertiK подтвердила, что средства в настоящее время удерживаются по адресу «0x5766d1F03378f50c7c981c014Ed5e5A8124f38A4».
Certik сообщил, что выведенный пул был частью биржи Pancakeswap, но другие пулы Pancakeswap не пострадали. Данные блокчейна сообщила показывают, что злоумышленник выполнил четыре отдельные транзакции для вывода 1 448 974 долларов из пула BSC-USD. CertiK утверждал, что был уведомлен о незаконной транзакции, поскольку злоумышленник не вносил никаких депозитов в пул и не владел никакими токенами поставщика ликвидности.
Согласно отчету CertiK, злоумышленник вызвал функцию «0x7a50b2b8», которой не существовало в контракте токена. В отчете раскрылось, что злоумышленник, вероятно, вызвал «ILPFutureYieldContract()», что позволило вызвать другую функцию в совершенно отдельном непроверенном контракте с адресом, заканчивающимся на «1154», показывающим только нечитаемый байт-код. В этом случае поставщики ликвидности CUT collectively потеряли 1,4 млн долларов из-за эксплуатации.
Количество криптоэксплуатаций растет в 2024 году с убытками более 310 млн долларов в августе
Данные от CertiK показали показывают, что в августе 2024 года было потеряно более 310 миллионов долларов в результате комбинации взломов, мошенничества и эксплуатации. Данные подтверждают, что это были вторые по величине ежемесячные убытки в 2024 году. Согласно данным, ~0,8 миллиона долларов было потеряно в результате exit-скамов, ~1,2 миллиона долларов — из-за флеш-кредитов, и 308,8 миллиона долларов — из-за эксплуатации, в то время как было возвращено только 10,3 миллиона долларов.
Данные CertiK показали, что жертвы фишинга потеряли в общей сложности 293 миллиона долларов. Примечательно, что крупнейшие атаки с использованием флеш-кредитов в августе привели к убыткам для Vow ($1,2M), MintStakeShare ($33,5K) и Satoshi ($5K), в то время как крупнейшие exit-скамы привели к убыткам для токена Grimace ($649K), Sigma (136K) и токена Mbappe ($88K). Крупнейшие эксплуатации в августе затронули сеть Ronin ($11,8M), Nexera (448,8K), Convergence ($210K), iVest DAO ($172K) и AAVE Periphery Ctr ($64K).
Immunefi сообщил, что в 2024 году криптохакерам было потеряно более 1,2 миллиарда долларов, что на 15,5% больше по сравнению с аналогичным периодом 2023 года.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Коллинс Дж. Окот
Коллинс Окот — журналист и аналитик рынка с 8-летним опытом освещения криптовалютной и технологической отраслей. Он является сертифицированным финансовым аналитиком (CFA) и имеет степень в области актуарной математики. Ранее Коллинс работал писателем и редактором в Geek Computer и CoinRabbit.















