Nowy „zaawansowany” atak phishingowy opróżnia 3 mln USDC z portfela multi-sig
Niezidentyfikowany inwestor kryptowalutowy stracił ponad 3 miliony dolarów w wyniku wysoko skoordynowanego ataku phishingowego, po tym jak nieświadomie autoryzował złośliwy kontrakt.
11 września badacz blockchain ZachXBT jako pierwszy zwrócił uwagę na ten incydent, ujawniając, że portfel ofiary został opróżniony z 3,047 miliona USDC.
Atakujący szybko zamienił stablecoiny na Ethereum i przekierował środki do Tornado Cash, protokołu prywatności często używanego do zaciemniania przepływu skradzionych funduszy.
Jak doszło do exploitu
Założyciel SlowMist, Yu Xian, wyjaśnił, że skompromitowany adres był portfelem multi-signature Safe 2-z-4.
Wyjaśnił, że naruszenie miało źródło w dwóch kolejnych transakcjach, w których ofiara zatwierdziła transfery na adres naśladujący zamierzonego odbiorcę.
Atakujący stworzył fałszywy kontrakt w taki sposób, że jego pierwszy i ostatni znak odpowiadał legalnemu kontraktowi, co utrudniało wykrycie oszustwa.
Xian dodał, że exploit wykorzystał mechanizm Safe Multi Send, ukrywając nietypową autoryzację w tym, co wyglądało na rutynowe zatwierdzenie.
Napisał:
„Ta nietypowa autoryzacja była trudna do wykrycia, ponieważ nie była standardowym zatwierdzeniem (approve).”
Zgodnie z informacjami Scam Sniffer, atakujący przygotował się do ataku z dużym wyprzedzeniem. Prawie dwa tygodnie wcześniej wdrożył fałszywy, ale zweryfikowany przez Etherscan kontrakt, programując go w wiele funkcji „batch payment”, aby wyglądał na legalny.
W dniu exploitu złośliwa autoryzacja została wykonana przez interfejs aplikacji Request Finance, dając atakującemu dostęp do środków ofiary.
W odpowiedzi Request Finance przyznało, że złośliwy podmiot wdrożył podrobioną wersję ich kontraktu Batch Payment. Firma zaznaczyła, że dotknięty został tylko jeden klient i podkreśliła, że luka została już załatana.
Mimo to Scam Sniffer zwrócił uwagę na szersze obawy związane z incydentem phishingowym.
Firma zajmująca się bezpieczeństwem blockchain ostrzegła, że podobne exploity mogą wynikać z różnych wektorów, w tym luk w aplikacjach, złośliwego oprogramowania lub rozszerzeń przeglądarki modyfikujących transakcje, skompromitowanych front-endów lub przejęcia DNS.
Co ważniejsze, wykorzystanie zweryfikowanych kontraktów i niemal identycznych adresów pokazuje, jak atakujący udoskonalają swoje metody, aby obejść czujność użytkowników.
Artykuł New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet pojawił się najpierw na CryptoSlate.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Wymagania dotyczące serwerów AI i sieci „przewyższają oczekiwania”, lecz trudności w łańcuchu dostaw pozostają nierozwiązane. Wyniki finansowe Hewlett Packard Enterprise (HPE.US) za trzeci kwartał przewyższyły oczekiwania, ale kurs akcji gwałtownie spadł po zamknięciu sesji.
Po zamknięciu giełdy w środę czasu wschodniego USA, Hewlett Packard Enterprise opublikowało wyniki finansowe za trzeci kwartał fiskalny zakończony 31 lipca.


Asystent kodowania AI napędza wzrost! Snowflake (SNOW.US) podnosi całoroczną prognozę ponad oczekiwania, akcje rosną o ponad 20% po sesji
Platforma danych w chmurze Snowflake odnotowała znaczny wzrost notowań po środowej sesji giełdowej, a cena akcji wzrosła chwilowo o ponad 20%, ponieważ firma ogłosiła podniesienie prognozy rocznej sprzedaży produktów, co znacząco przekroczyło konsensus rynkowy na Wall Street, a także podkreśliła szybkie tempo upowszechniania swojego narzędzia wspomaganego przez AI do kodowania – CoCo.

Ropa z wenezuelskiego porozumienia może trafić do amerykańskich rezerw już w listopadzie, Chevron planuje zainwestować 7 miliardów dolarów w zwiększenie produkcji w Wenezueli, a cena akcji osiąga nowy rekord
Zastępczyni sekretarza prasowego Białego Domu, Anna Kelly, oświadczyła, że ropa naftowa objęta porozumieniem między USA a Wenezuelą "może w listopadzie trafić do amerykańskich rezerw". Tego samego dnia giganci energetyczni tacy jak Chevron i ENI podpisali szereg umów dotyczących zwiększenia wydobycia w Wenezueli. Chevron planuje zainwestować 7 miliardów dolarów, z celem podwojenia wydobycia ropy naftowej w Wenezueli do 600 tys. baryłek dziennie w ciągu pięciu lat, jednocześnie podkreślając, że całkowity koszt wydobycia szacowany jest poniżej 20 dolarów za baryłkę. W środę akcje Chevrona wzrosły o 0,35%, przekraczając marcowy szczyt i osiągając historyczne maksimum.
