По версии прокуратуры, в апреле 2021 года мужчина дважды воспользовался уязвимостью в коде уже не функционирующей платформы Uranium Finance. На платформе пользователи могли вносить и обменивать криптовалюты через пулы ликвидности.
В ходе первого взлома 8 апреля 2021 года хакер произвел серию манипуляций со смарт-контрактом Uranium, что позволило вывести гораздо больше вознаграждений, чем полагалось пользователю. Хакер повторял операции до тех пор, пока полностью не вывел из пула ликвидности все токены. Итого похищенной оказалась криптовалюта на сумму около $1,4 млн. Позднее злоумышленник убедил Uranium отдать ему $386 000 в качестве награды за обнаружение уязвимости — в обмен на возврат украденных средств.
Однако 28 апреля 2021 года произошла вторая атака на платформу. На этот раз хакер воспользовался ошибкой в смарт-контракте Uranium, регулировавшем объем криптовалюты, доступный для вывода из пула ликвидности. Уязвимость затрагивала несколько пулов, и нападавший украл криптоактивы на сумму $53,3 млн. Из-за нехватки средств бирже пришлось закрыться. Украденные криптоактивы хакер отмыл через криптомиксер Tornado Cash.
bits.media