Источники
- https://x.com/AnciliaInc/status/1846605867753591002
- https://t.me/crypto_hd/14086
В bsc прокси контракт Radiant: Lending Pool
0xd50Cf00b6e600Dd036Ba8eF475677d816d6c4281 , а если он прокси, то что? Правильно, его implementation подменили и теперь у атакующих есть возможность выводить все токены, которые на него апрувнуты. Если взаимодействовали с проектом и еще не в курсе, то лучше отозвать апрувы. Под угрозой любые токены что разрешены для трат контракту
0xd50Cf00b6e600Dd036Ba8eF475677d816d6c4281Отменить в бск можно в bscscan -> more -> token approval (линк)
——
UPD:
Вся реализация атаки в одной транзакции, что внутри состоит из трех:
https://bscscan.com/tx/0x28fb8778c3c1131026b4ee3b8634106a5c1aeaaf57273cc4515c59e65dfa7eb5
- сначала каким-то образом запрос к gnosis safe контракту где нужна подпись и большинство голосов на получение доступа (не понял что именно)
- вторая транзакция перезаписывает implementation
- третья делает крупные выводы
а уже потом 3 часа как выводят все что видят в апрувах
интересно еще то, что implementation контракт был размещен 14 дней назад, вероятно что-то базовое для такого вектора атаки, а потом, когда нашли уязвимую цель (gnosis safe не понимаю как прошли) собирали апрувы ончейн?
——
- Инициирует выводы
0x0629b1048298AE9deff0F4100A31967Fb3f98962- Первичный получатель
0x911215cf312a64c128817af3c24b9fdf66b7ac95——
Пишут, что применили троян чтобы через него подписать транзакции https://x.com/danielvf/status/1847023591117795708