По данным Cyvers Alerts и других компаний по безопаности блокчейнов, протокол инфраструктуры токенов Hedgey Finance подвергся атаке. Пользователи в сети Arbitrum потеряли около $42,8 млн. Кроме того, аналогичный протокол был взломан и на Ethereum. Юзеры лишились примерно $1,9 млн. На данный момент разработчики подтвердили факт атаки и заявили, что заняты расследованием данного инцидента.
Создатели протокола опубликовали сообщение, в котором рекомендовали пользователям отменить свои «активные заявки». Последние 2 часа команда активно занята изучением проблемы и поисками решений. На данный момент разработчики ничего не сказали про компенсацию средств. «Из-за недавнего эксплойта мы призываем всех отозвать разрешения на токены, чтобы предотвратить потерю средств. Рекомендуем немедленно просмотреть одобрения, пока мы проводим расследование», — подчеркнула команда стартапа.
Представители BlockSec Phalcon также опубликовали соответствующее сообщение. Они отметили, что их система безопасности обнаружила несколько подозрительных транзакций с ARB. Они подтвердили, что владелец адреса 0xc7241e27ee4b8d32b59a10e848b48530047a8c5b реализовал уязвимость в цепочке и получил $42,8 млн. Аналитики Cyvers также согласны с этими данными. Они также отметили, что отследили более 10 транзакций киберпреступника нацеленных на протокол в сети Ethereum, что привело к убыткам на $1,8 млн.
Аналитики BlockSec заверили, что злоумышленник манипулировал параметром requireLockup в createLockedCampaign(), чтобы контракт жертвы утвердил USDC для атаки. Затем хакер использовал функцию cancelCampaign() для получения средств.
«На следующем этапе он запросил одобрение для перевода USDC на свой кошелек. Выполнение двух отдельных транзакций, вероятно, предотвратило опережение ботов. После проверки записей фиксации уязвимого контракта было подтверждено, что основной причиной стал непроверенный ввод пользователя. Было меньше валидаций параметров, в результате чего токены одобрены для контракта злоумышленника», — написали эксперты. Нападение длилось суммарно более 2 часов.