Хакер вивів з протоколу Wasabi понад $5 млн

30 квітня проєкт Wasabi зазнав зламу. За даними фахівців PeckShield, збитки перевищили $5 млн.

Експерти CertiK оцінили втрати у $5,5 млн. Атака торкнулася активів у кількох мережах: Ethereum, Base, Berachain і Blast.

Згідно з Blockaid, зловмисник отримав доступ до адміністративного ключа і через спеціальний гаманець Wasabi призначив керівною власну версію контракту. Далі за допомогою UUPS-апгрейду він підмінив внутрішню логіку сховищ платформи та вивів активи.

Засновник SlowMist під псевдонімом Cos звернув увагу на слабкі захисні механізми протоколу. За його словами, управління сховищами здійснювалося одним EOA без мультпідпису, таймлоку чи ДАО. Це дозволило хакеру без зайвих зусиль скомпрометувати приватний ключ і викликало запитання у спільноти.

У BlockSec додали, що адміністративні ролі було надано гаманцям, профінансованим через криптоміксер Tornado Cash.

За даними Cyvers, кіберзлочинець викрав WETH, PEPE, MOG, USDC, ZYN, REKT, cbBTC, AERO, VIRTUAL і вже конвертував активи в ETH, розподіливши їх між кількома адресами.

Команда Wasabi підтвердила злом і рекомендувала користувачам не взаємодіяти з контрактами протоколу до подальшого повідомлення.

«Ми надамо оновлену інформацію, щойно з’являться нові дані», — зазначили розробники.

Нагадаємо, L1-мережа ZetaChain опублікувала постмортем хакерської атаки, що сталася 27 квітня. Команда заявила, що причиною зламу стала вразливість у механізмі кросчейн-повідомлень. 

Читайте ForkLog UA в соціальних мережах

Знайшли помилку в тексті? Виділіть її та натисніть CTRL+ENTER

Матеріали за темою

Ми використовуємо файли cookie для покращення якості роботи.

Користуючись сайтом, ви погоджуєтесь з Політикою приватності.

OK
Exit mobile version