Хакер украл у платформы Curve Finance 52 миллиона долларов, но пообещал вернуть большую часть суммы. Почему?

Хакер украл у платформы Curve Finance 52 миллиона долларов, но пообещал вернуть большую часть суммы. Почему?
фото показано с : 2bitcoins.ru

2023-8-5 12:00

30 июля 2023 года децентрализованную биржу Curve Finance взломал неизвестный хакер, который нанёс её разработчикам и пользователям убыток в общей сумме 52 миллиона долларов. Именно такой объём цифровых активов забрал злоумышленник после обнаружения уязвимости в платформе. Токены были выведены из трёх пулов от MetronomeDAO, Alchemix Finance и JPEG’d. Впрочем, в итоге создатели платформы всё же смогли выйти из ситуации. Рассказываем о происходящем подробнее.

Отметим, что хакеры продолжают оставаться одной из главных угроз для держателей криптовалют и децентрализованных платформ в целом. Как сообщили в начале июля представители SlowMist, активность хакеров с 2012 года привела к потере криптовалютной индустрией эквивалента более 30 миллиардов долларов. Что особенно важно, 10.95 миллиарда из данной суммы были потеряны вследствие взломов централизованных криптовалютных бирж.

Криптовалютный хакер

Теперь опасность действий этой категории представителей криптовалютного сообщества могут подтвердить разработчики Curve Finance. Из-за неочевидного бага их платформа лишилась десятков миллионов долларов в криптовалюте.

Что произошло с Curve Finance?

На этой неделе представители Curve Finance совместно с членами команд пострадавших от взлома проектов отправили на адрес кошелька хакера публичное сообщение. В нём они предложили сделку – возврат 90 процентов украденных средств с обещанием не преследовать злоумышленника в дальнейшем. Если же тот не пойдёт на предложенные условия, его пообещали найти и наказать с применением всех законных способов.

Согласно данным источников Decrypt, сообщение было отправлено на адрес хакера в виде пустой транзакции с кодом зашифрованного сообщения. Оно выглядит так.

Мы, как группа Curve, Metronome и Alchemix хотим обсудить вознаграждение с теми, кто был вовлечён в недавний взлом Curve. Мы предлагаем вознаграждение в размере 10 процентов от всех украденных средств, которые вы можете оставить себе, если вернёте остальные 90 процентов.

Транзакция с обращением к хакеру

При удовлетворительном ответе злоумышленника на этот запрос авторы послания обещают не обращаться в правоохранительные органы и не преследовать его каким-либо другим образом. У хакера есть время до 6 августа 08:00 утра по UTC, то есть ещё около суток.

Если злоумышленник откажется или не подаст ответа до назначенного дедлайна, его ждут проблемы. Вот их описание от представителей платформы.

Мы передадим эти 10 процентов вознаграждения человеку, который сможет вас выследить и помочь довести дело до суда. Мы будем преследовать вас по всем направлениям по всей строгости закона.

Похоже, злоумышленник готов пойти на сделку и вернуть большую часть украденных активов. На это намекает его ответная транзакция с 1 ETH, в котором содержится следующее сообщение.

Пожалуйста, подтвердите, что Oxbabe61887f1de2713c6f97e567623453d3C79f67 – это ваш адрес из Твиттера, чтобы не было ошибок.

Иначе говоря, хакер попросил представителей проекта опубликовать адрес их кошелька, используя официальную учётную запись проекта в Твиттере. Таким образом злоумышленник хочет быть уверенным в том, что возвращает деньги на правильный адрес.

Транзакция с возвратом 1 ETH для тестирования перевода средств от хакера

Затем хакер опубликовал в блокчейне ещё одно сообщение. Вот его содержимое.

Я видел несколько нелепых мнений, и поэтому хочу прояснить, что возвращаю вам деньги не из-за перспективы выхода на меня вашими представителями, а потому что я не хочу портить ваш проект. Потому что я не хочу вредить вам, возможно, для многих людей это большие деньги, но не для меня. Я умнее вас всех, вашу мать!

Сообщение хакера, который взомал платформу Curve

Объём украденных хакером средств был бы больше, если бы не так называемые MEV-боты. Аккаунт платформы кибербезопасности PeckShield поделился в Твиттере скриншотом транзакции так называемого фронтрана перевода средств на адрес злоумышленника из пула JPEG’d. Иначе говоря, некоторые пользователи блокчейна смогли воспользоваться действиями хакера и опередить его в выводе криптоактивов.

Транзакция фронтрана с помощью MEV-ботов

MEV или maximal extractable value – это максимальная ценность, которая может быть извлечена валидатором блокчейна путём включения, исключения или изменения порядка транзакций внутри блока. В то же время MEV-бот это специальная программа, которая ищет значимые транзакции в очереди на подтверждение — в данном случае это была транзакция хакера на вывод средств — а затем проводит определённые действия для собственной выгоды, предлагая валидатору большую комиссию, чтобы его перевод прошёл быстрее.

То есть нескольким владельцам MEV-ботов удалось опередить основную транзакцию хакера, тем самым получив дополнительные средства. Один из этих пользователей уже вернул представителям Curve 5.4 миллиона долларов в крипте, в то время как другие пока не отдают полученные ими монеты.

На фоне новостей о взломе цена нативного токена платформы Curve под названием CRV заметно просела

Атака на Curve Finance состоялась 30 июля. Злоумышленнику удалось получить доступ к стейблкоинам в пулах децентрализованной биржи благодаря уязвимости в коде Vyper. Vyper – это язык программирования на основе Python, предназначенный для виртуальной машины Эфириума (EVM). Разработчики Curve признали, что уязвимость обнаружена в версиях 0.2.15, 0.2.16 и 0.3.0 языка.


Похоже, данный случай закончится относительно позитивно, а хакер сможет оставить десятую часть украденного себе. Важно отметить, что 10 процентов — стандартный размер баунти для разработчиков в подобных ситуациях. К примеру, аналогичную "награду" летом 2022 года предложили девелоперы блокчейн-моста Nomad, хак которого закончился кражей монет на 190 миллионов долларов. Так что в целом здесь всё могло быть значительно хуже.

Ещё больше интересного ищите в нашем крипточате бывших богачей. Там следим за другими важными событиями в индустрии децентрализованных активов и ждём наступления долгожданного буллрана.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ ЗНАТЬ БОЛЬШЕ.

Аналог Notcoin - TapSwap Получай Бесплатные Монеты

источник »

Wish Finance (WSH) на Currencies.ru

$ 0 (+0.00%)
Объем 24H $0
Изменеия 24h: 0.00 %, 7d: 0.00 %
Cегодня L: $0 - H: $0
Капитализация $0 Rank 99999
Доступно / Всего 0 WSH

вернуть пообещал большую часть почему суммы долларов

вернуть пообещал → Результатов: 9


Фото:

Three Arrows Capital пообещал кредиторам вернуть деньги с дохода площадки OPNX

Сооснователь обанкротившегося криптовалютного хедж-фонда Three Arrows Capital (TAC) Кайл Дэвис пообещал кредиторам пожертвовать часть доходов от своей новой криптоплатформы Open Exchange (OPNX).

2023-7-5 09:25


Хакер Euler Finance извинился за взлом и пообещал вернуть все украденные активы

В истории хакерской атаки на протокол DeFi Euler Finance снова случился неожиданный поворот — хакер извинился за взлом и пообещал вернуть все украденные средства.

2023-3-29 13:01


Фото:

Хакер украл токены на $611 млн из проекта DeFi Poly Network и пообещал вернуть их

Вечером 10 августа произошел крупнейший взлом в экосистеме децентрализованных финансов (DeFi). Хакер смог вывести токены на сумму $611 млн из проекта Poly Network.

2021-8-11 10:30


Застрахованные пользователи yEarn.Finance получат возмещение убытков

Основатель DeFi-проекта yEarn. Finance Андре Кронье пообещал вернуть утраченные в результате хакерской атаки средства тем, кто приобрел страховой полис у партнеров Nexus Mutual и Cover Protocol. Для остальных пользователей вопрос пока остается открытым.

2021-2-9 17:36


yEarn.Finance возместит ущерб от атаки застрахованным пользователям

Основатель DeFi-проекта yEarn. Finance Андре Кронье пообещал вернуть утраченные в результате хакерской атаки средства тем, кто приобрел страховой полис у партнеров Nexus Mutual и Cover Protocol.

2021-2-9 14:14


Фото:

Уволенный соучредитель Bitmain пообещал вернуть контроль над компанией

Китайский гигант майнинга Bitmain в самом разгаре борьбы за власть. Соучредитель Микри Чжан, которого неожиданно свергли на прошлой неделе, вернулся и готов мстить. Как он утверждает, целая команда адвокатов поможет ему восстановить контроль над компанией. Новость о том, что Джихан...

2019-11-8 16:25


На сайте Telegram появились условия использования криптовалютного кошелька Gram

Похоже мы все же увидим запуск блокчейн-платформы Telegram Open Network (TON) в октябре, как пообещали разработчики на прошлой неделе. Сегодня на официальном сайте Telegram появились условия использования криптовалютного кошелька Gram.

2019-10-8 19:02


Гонконгский «криптомиллионер», бросавший в толпу деньги, оказался ранее судимым вором

Гонконгские инвесторы утверждают, что криптовалютный промоутер Вэн Цзин-кит виновен в том, что они лишились 3 млн гонконгских долларов. По их словам, Вэн взял у них средства и пообещал вложить в оборудование для майнинга с перспективой прибыли, однако обещания остались пустыми.

2019-1-7 23:52


40% тому, кто поможет вернуть биткоины на сумму $170 000

Бизнесмен из Стампбула лишился доступа к своему электронному кошельку с биткоинами на сумму в $170 000 из-за собственной невнимательности. Криптоэнтузиаст приобрел iMac для своего офиса. Он создал на нем блокчейн-кошелек и переместил туда свои виртуальные активы из оффлайн-кошелька, так как в его работе происходили неоднократные сбои.

2018-12-10 16:05