Недавний инцидент в мире децентрализованных финансов (DeFi) привлек внимание к уязвимостям, которые могут быть использованы злоумышленниками. Хакер воспользовался уязвимостью протокола US Permissionless Dollar (USPD) и вывел ликвидность на сумму более $1 млн.
Как произошел взлом?
Согласно отчету команды USPD в соцсети X, неизвестный злоумышленник внес залог на 3122 ETH и выпустил 98 млн токенов USPD за одну транзакцию. В результате сумма созданных токенов в десять раз превысила первоначальный депозит, и хакер получил дополнительно 237 stETH. Украденные криптоактивы были обменены на 300 000 стейблкоинов USDC через децентрализованную биржу Curve.
Обнаружив критическую уязвимость в протоколе, разработчики USPD призвали клиентов не покупать стейблкоины USPD и немедленно отозвать все разрешения.
Вектор атаки CPIMP
Команда протокола уточнила, что для взлома использовался сложный вектор атаки под названием CPIMP (Clandestine Proxy In the Middle of Proxy). Злоумышленник получил контроль над прокси-сервером несколько месяцев назад. 16 сентября он запустил процесс инициализации с помощью транзакции Multicall3. Используя CPIMP, хакер смог скрытно получить административные права и осуществить полный контроль над скриптами протокола, что позволило ему начать несанкционированный выпуск токенов.
Теневой контракт
Чтобы скрыть вредоносную настройку от пользователей, аудиторов и даже обозревателя блокчейна Эфириума Etherscan, злоумышленник внедрил теневой контракт, который перенаправлял вызовы на проверяемый контракт. Замаскировавшись таким образом, он манипулировал данными событий и подделывал слоты хранения, чтобы обозреватели блоков отображали исполнение безопасного контракта. Это позволило хакеру полностью контролировать смарт-контракт в течение нескольких месяцев, пока он не обновил прокси-сервер и не выпустил токены для истощения протокола.
Реакция команды USPD
Команда USPD заявила, что привлекла к расследованию инцидента правоохранителей, специалистов по безопасности и крупные биржи для отслеживания движения средств. Разработчики USPD предложили злоумышленнику вернуть 90% активов в качестве вознаграждения за сотрудничество, что подчеркивает серьезность ситуации и стремление к восстановлению утраченных средств.
В заключение
Этот инцидент служит напоминанием о том, что даже в мире децентрализованных финансов, где безопасность и прозрачность являются основными принципами, существуют уязвимости, которые могут быть использованы злоумышленниками. Команды разработчиков должны продолжать работать над улучшением безопасности своих протоколов, чтобы предотвратить подобные атаки в будущем.