БЫЧКА В РАЗГАРЕ))) Кошельки в приложении Farcaster опустошаются
Некоторые пользователи Farcaster сообщают об опустевших кошельках. Те, что я проверил, были опустошены волнами: 30 августа, 1 сентября, 9 сентября, 25 сентября. Я прошерстил цепочку.
- Каждое опустошение подписано собственным ключом кошелька. Нет контракта, нет уязвимости в одобрении, нет поддельной подписи от фишинга.
- Средства переводятся через Relay на собственный адрес Solana жертвы в Farcaster — тот самый, что использовался для обычного бриджинга в июне 2025 года. У злоумышленника есть ключи как для EVM, так и для Solana.
- Каждый бриджинг несёт реферер "farcaster" и ту же комиссию 80 базисных пунктов, что платит обычный своп в приложении сегодня. Со стороны выглядит так, будто владелец сам нажал на своп.
- Маленькие кошельки сливаются первыми: 10 + 90 USDC в один, 13,67 USDC в другой.
- 18 сентября 0,005 SOL были переброшены обратно в опустошённый кошелёк на Base и Ethereum. Это бензин для второго раунда.
"Главный хакерский кошелёк", о котором говорят, — HT9viuZXPBr15foE2bEmDBHthLzM5VUMfeuAxHyBA9BV: 50 494 транзакции с 3 июня, $133 745 на балансе, первый депозит из горячего кошелька KuCoin. В выборке из 197 его транзакций 113 из 113 входящих SOL были смахиваниями одноразовых адресов депозитов, медиана 0,16 SOL, источники вроде Binance. Так выглядит горячий кошелёк сервиса свопов или платежей. Хакер выводит через него деньги, так что $133 745 — не добыча и ничего не говорит о масштабах.
Если вы когда-либо пополняли кошелёк Farcaster, переместите то, что осталось. Открытый вопрос: утекшие сиды на стороне пользователей или дыра в хранилище ключей кошелька?
Post #9135
37
