Злоумышленники воспользовались комбинацией флэш‑кредита, внутренней функции расчета цены в протоколе, и механики распределения вознаграждений для рефералов, а также DAO. Атака началась с флэш‑свопа примерно 1,42 млн $USDT из пула ликвидности на PancakeSwap. С помощью вспомогательных контрактов неизвестные провели крупные покупки токенов DLMC: один аккаунт купил DLMC примерно на 420 000 $USDT, второй докупил еще примерно на 1 млн $USDT.
Эти сделки увеличили объем стейблкоинов $USDT в резервах проекта. Функция покупки в протоколе устроена так, что автоматически запускает дополнительную эмиссию новых токенов DLMC непосредственно на адрес самого контракта, а не сразу распределяет во внешнем обороте.
bits.media