Всё что вам нужно знать о вчерашнем взломе Curve
30 июля были хакнуты несколько пулов Curve Finance использовавших Vyper, в результате чего убытки превысили 47M USD. Согласно Vyper, его версии 0.2.15, 0.2.16 и 0.3.0 уязвимы для абуза блокировок повторного входа.
Согласно первоначальному расследованию, некоторые версии компилятора Vyper неправильно реализуют защиту от повторного входа, которая предотвращает одновременное выполнение нескольких функций за счет блокировки контракта. Атаки с повторным входом потенциально могут вывести все средства из контракта.
JPEGD (pETH) был хакнут на 11M USD, в результате бага с повторным входом
https://twitter.com/peckshield/status/1685645064364822530
Alchemix (alETH) так же был взломан и понёс потери на 13M USD из-за той же ошибки
https://twitter.com/alchemixfi/status/1685737632133971968
https://twitter.com/hexagate_/status/1685677801813217280
Metronome (mSETH) эксплоитнули на 1.6M USD
https://twitter.com/MetronomeDAO/status/1685723675188772869
Ellipsfi также потерпели взлом ряда пуллов
https://twitter.com/Ellipsisfi/status/1685695547271987200
CRV/ETH пулл в curve также хакнули
Именно этот код в компиляторе Vyper был причиной эксплойта
https://twitter.com/shoucccc/status/1685688647637725184
Абсолютная жесть, общая сумма убытков составила около 70M USD
https://twitter.com/tayvano_/status/1685789453556846592
Хакер "c0ffeebabe.eth" вернул $5.4M деплоееру Curve
https://etherscan.io/tx/0xb76754124fdde090f25129105ed2907e3c62e0db87ecb8ffcefcb1dede0954fd
Основатель Curve Michwill увеличил заем, трекнуть состояние кредита можно тут
https://debank.com/profile/0x7a16ff8270133f063aab6c9977183d9e72835428?chain=eth&t=1690801926395&r=62487
Все оставшиеся пуллы на Curve безопасны и не затронуты багом
https://twitter.com/spreekaway/status/1685749072496406529
Post #267
1.03K

- 👍 6
- 🔥 2
- 👏 2
- ❤ 1
- 🍌 1