AML-аналитики КоинКит разобрали инцидент в сети Polygon. 21 сентября злоумышленник нашёл ошибку в контракте GaslessReservoirEnabler.
Контракт проверял, что токен разрешён в системе, но не проверял, от чьего имени поступает команда перевода. Злоумышленник использовал ранее выданные пользователями разрешения на трату токенов и списывал средства с чужих кошельков. Были затронуты около 997 адресов, ущерб $23 тыс.
Средства перевели из Polygon в Ethereum через Across Protocol, а затем отправили в миксер Tornado Cash.
✔️ Полный разбор атаки — в материале от КоинКит
Украли крипту? Опишите инцидент, уточните возможность возврата активов — @CoinKYT_investigations.