Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыКопитрейдингBotsEarn
SlowMist определяет библиотеку SafeMath в рыночном контракте как основную причину кражи zkLend на сумму 9.5 млн долларов

SlowMist определяет библиотеку SafeMath в рыночном контракте как основную причину кражи zkLend на сумму 9.5 млн долларов

MPOSTMPOST2025/02/13 11:00
Автор:MPOST

Коротко SlowMist выявил критическую уязвимость, лежащую в основе недавней атаки zkLend, объяснив проблему реализацией библиотеки SafeMath в рыночном контракте.

Фирма по безопасности блокчейн SlowMist сообщила, что ее команда по безопасности выявила критическую уязвимость, лежащую в основе недавней атаки на зкленд , протокол денежного рынка уровня 2, построенный на Starknet. Фирма связывает проблему с реализацией библиотеки safeMath в рыночном контракте.

По данным SlowMist, уязвимость возникает из-за способа обработки расчетов деления. Контракт выполняет операции прямого деления, что приводит к уязвимости округления в меньшую сторону при определении точного количества zToken, которое должно быть сожжено во время операции вывода. Этот недостаток создает возможность для злоумышленников использовать несоответствие и получать несанкционированные выгоды.

В ответ на результаты SlowMist посоветовал пользователям zkLend сохранять бдительность в отношении безопасности своих активов. Фирма рекомендует временно воздержаться от проведения депозитных транзакций на платформе, чтобы снизить риск потенциальных финансовых потерь.

🚨Предупреждение системы безопасности SlowMist🚨

Проект кредитования @zkLend Сегодня была совершена атака на сеть Starknet, в результате которой были потеряны активы на сумму более 9 миллионов долларов!

Команда безопасности SlowMist обнаружила, что основная причина этой атаки кроется в библиотеке safeMath, принятой в рыночном контракте. Когда… https://t.co/YmvzVXxmiD pic.twitter.com/S3P73E4uxu

- SlowMist (@SlowMist_Team) 12 февраля 2025

Ранее сегодня zkLend столкнулся с эксплойтом на $9.5 млн в сети Starknet. В ответ на это снятие средств по протоколу было приостановлено, и zkLend связался с хакером, предложив ему «белое» вознаграждение в размере 10% от украденных средств, одновременно попросив вернуть оставшиеся 90%, что составляет 3,300 ETH, примерно $8.4 млн.

В заявлении, опубликованном на платформе социальных сетей X, zkLend сказал: «После получения перевода мы соглашаемся освободить вас от любой ответственности в отношении атаки. На данном этапе мы работаем с охранными фирмами и правоохранительными органами. Если мы не получим от вас ответа до 00:00 UTC 14 февраля 2025 года, мы приступим к следующим шагам по отслеживанию и преследованию вас».

Хакеру:

Мы понимаем, что вы несете ответственность за сегодняшнюю атаку на zkLend. Вы можете оставить себе 10% средств в качестве вознаграждения whitehat и отправить обратно оставшиеся 90%, или 3,300 ETH, если быть точным, на этот адрес Ethereum: 0xCf31e1b97790afD681723fA1398c5eAd9f69B98C.

На… pic.twitter.com/piEVPDHZd4

— ЗкЛенд (@zkLend) 12 февраля 2025

Платформа оповещений безопасности в режиме реального времени Cyvers Alerts сообщила, что украденные средства были переведены на Ethereum и отмыты через протокол Railgun, ориентированный на конфиденциальность.

Что такое zkLend?

зкленд Целью является предоставление удобной, безопасной и эффективной платформы денежного рынка, адаптированной для удовлетворения потребностей пользователей в ликвидности. Протокол представляет собой рынок кредитования без разрешения, разработанный в первую очередь для розничных пользователей, позволяющий им вносить и брать в долг цифровые активы напрямую через свои кошельки в любое время. Вкладчики могут получать доход на основе процентов, выплачиваемых заемщиками, которые используют депонированные активы. Кроме того, пользователи могут использовать свои депонированные активы в качестве обеспечения для заимствования других цифровых активов.

Проект привлек 5 миллионов долларов в ходе начального раунда финансирования в 2022 году. Лидером инвестиций выступила компания Delphi Digital, также в проекте приняли участие Three Arrows Capital и StarkWare.

0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Bybit предлагает вознаграждение в размере 10% любому, кто поможет в возврате средств от взлома на $1,4 миллиарда

Краткий обзор Bybit, которая в пятницу пережила крупнейшую хакерскую атаку в истории криптовалют, объявила о программе вознаграждений за восстановление для лиц или организаций, которые помогут в возврате средств. Bybit предлагает 10% от возвращенных средств в качестве вознаграждения, что означает, что потенциальная выплата составляет $140 миллионов. Взломы группы Lazarus обычно затруднительны для возврата средств. По словам исследователя безопасности ZachXBT, группа уже начала смешивать украденные средства. Сообщается о двух случаях восстановления: 15,000 cmETH ($43.5 миллиона)

The Block2025/02/22 19:12

Протокол mETH объявляет о восстановлении $43 миллионов после взлома Bybit, в то время как Tether замораживает $181,000

Краткий обзор Протокол mETH, занимающийся ликвидным стейкингом и повторным стейкингом ETH, объявил о восстановлении 15,000 токенов cmETH, стоимостью около $44 миллионов, от хакерской группы, ответственной за взлом централизованной биржи ByBit на сумму $1,4 миллиарда. Генеральный директор Tether Паоло Ардоино также объявил о заморозке $181,000 в USDT, связанных с этой атакой. Восстановленные средства уже превышают суммы, возвращенные после предыдущих атак группы Lazarus, таких как взломы протоколов мостов Ronin и Harmony.

The Block2025/02/22 19:12