What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Проект Munchables на основе Blast пострадал от эксплойта на сумму $62 млн

INC.

Midle Weight
Депозит
$0
NFT-проект под названием Munchables, созданный на основе Blast, сети второго уровня на базе Эфириума, подвергся эксплойту. Хакеру удалось украсть 17 413 ETH на сумму $62 млн.

Разработчики Munchables объявили в соцсети Х, что их платформа была скомпрометирована. Они отслеживают перемещения средств злоумышленником и «пытаются остановить транзакции». Компания выделила компенсационный пул для пользователей, чтобы они могли вернуть свои средства.

Аналитики DeBank выяснили, что на адресе хакера находилось в общей сложности 17 413 ETH. Затем он перевел эфиры на сумму $10 700 через Orbiter Bridge, сконвертировав ETH Blast в нативные ETH. Позднее он отправил еще 1 ETH на новый адрес.

Независимый «блокчейн-сыщик» ZachXBT предположил, что эксплойт произошел из-за того, что команда Munchables наняла четырех северокорейских разработчиков, использующих псевдонимы NelsonMurua913, Werewolves0493, BrightDragon0719 и Super1114. Аналитик считает, что они связаны с эксплойтом и, скорее всего, являются одним и тем же человеком. Они рекомендовали друг друга работодателю, регулярно проводили платежи на одни и те же два биржевых депозитных адреса и направляли друг другу средства.

Разработчик Solidity, известный как 0xQuit, уверен, что атака на Munchables была запланирована с самого начала. Незадолго до этого один из разработчиков Munchables обновил контракт блокировки токенов непосредственно перед запуском. Проводились проверки, чтобы пользователи не смогли вывести больше средств, чем внесли на депозит. Однако перед обновлением злоумышленник смог установить себе депозит на 1 000 000 эфиров, пояснил 0xQuit.

«Мошенник вручную манипулировал слотами хранения, чтобы выделить себе огромный баланс эфиров, прежде чем изменить смарт-контракт, чтобы все выглядело законным. Затем он просто снял этот баланс, как только общая заблокированная стоимость активов (TVL) стала довольно привлекательной», — предположил 0xQuit.

Одни пользователи обратились к команде Blast с просьбой вмешаться и принудительно откатить сеть до состояния, предшествовавшего эксплойту. Другие выступили против централизованного вмешательства.
 
27 марта команда Munchables сообщила, что разработчик согласился вернуть доступ ко всем выведенным средствам. Согласно заявлению, он предоставил приватные ключи от адресов, которые содержали $62,5 млн, 73 WETH и остальные активы.

The Munchables developer has shared all private keys involved to assist in recovering the user funds. Specifically, the key which holds $62,535,441.24 USD, the key which holds 73 WETH, and the owner key which contains the rest of the funds.
— Munchables (@_munchables_) March 27, 2024

По словам основателя NFT-маркетплейса Blur и проекта Blast под псевдонимом Pacman, разработчики сети получили на кошелек с мультиподписью все монеты суммарной стоимостью $97 млн. Хакер якобы вернул их без какой-либо награды.

«Важно, чтобы все команды разработчиков, независимо от того, затронуты они напрямую или нет, извлекли уроки из этого и приняли меры предосторожности, чтобы более тщательно подходить к вопросам безопасности», — подчеркнул предприниматель.
 
Top