TGViewer
Crypto Offensive Crypto Offensive @cryptooffensive · 1.2K subscribers
Post #21 1.56K

Forwarded from DEFI Scam Check

Баг в Compound привел к ошибочному начислению ревордов 240K $COMP

Роберт Лешнер уточнил, что баг произошел вследствии принятого предложения от сообщества, содержал в себе ошибку в 1 строке кода, но т к апгрейд протокол требует около недели, 240к монет COMP ($70М) были извлечены эксплоитерами.

Около 40К $COMP ($13M) еще лежат на баг-контракте и будут извлечены далее в ближайшее время.

Согласно твиттер ресерчеру Mudit Gupta:

«Ошибка возникает, когда кто-то предоставляет займ протоколу Compound токены с нулевым вознаграждением от Compound, например cSUSHI и cTUSD.

Функция`supplyIndex` для таких токенов остается равным` compInitialIndex`, что означает, что блок if на L1217 не запускается.

Проверка должна была быть> =, а не>. Поскольку блок if не запускается, «supplierIndex» остается равным 0, а «supplyIndex» равно 1e36. Дельта индексов становится равной 1e36, и протокол выплачивает вознаграждение за индексы 1e36, а не предполагаемое нулевое вознаграждение».

По факту, часть из токенов взята вайтхакером, остальные эксплоитеры имеют KYC c биржами Okex, Huobi и будут идентифицированы.

Код = закон, однако можно предположить и такой вариант: если у инкассаторской машины во время езды выпадет мешок с деньгами на проезжую часть, это является по прежнему собственностью банка, так и здесь в случае с багом эмиссии, продажа одного из эксплоитеров 9 тысяч токенов на Okex и Huobi - была фактом ограбления Compound.

https://twitter.com/Mudit__Gupta/status/1443454935639609345

Дополнение по токенам COMP, украденным из протокола:

- $20M to rawiz.eth (по сообщению - вайт хакер)
- $27M to 0xf4bf (дампит и переместил на другой адрес)
- $9M to 0x2e4a (держит)
- $9M to 0x3af01 (держит)
- $6M to 0xf3f5 (продал все)

https://twitter.com/0xngmi/status/1443442885618278407
Twitter Mudit Gupta Compound Incident Analysis: Compound upgraded their comptroller contract to etherscan.io/address/0x374a… which had a one letter bug on L1217. This led to a reverse rug pull in which Comptroller is giving away more rewards to (past) Suppliers than expected.…
More from @cryptooffensive
  1. Aug 6, 2022#hack #GenomesDAO Взломан GenomesDAO - https://genomes.io/ - DAO сервиса монетизации генет…
  2. May 18, 2022#hack #fegtoken И ещё пара разборов того же инцидента: https://twitter.com/IvoElenchev/sta…
  3. May 18, 2022https://twitter.com/smartstatetech/status/1526610831986683904?s=21 - разбор
  4. May 15, 2022#hack #fegtoken Взломаны смарт-контракты экосистемы FEG (FegToken) - https://fegtoken.com/…
  5. Apr 30, 2022#hack #saddle #fuse Два крупных взлома за день: 1) Saddle Finance взломан на $10 миллионов…
  6. Apr 28, 2022#hack #deusdao #defi Взломан сервис DeFi-деривативов DeusDao. Атака осуществлена в сети Fa…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →