☠️ Там у перп-декс Ostium случился эксплойт (анонс Blockaid), вот разбор 🤖-падавана:
Ostium взлом — это oracle-timing эксплойт, а НЕ дренер твоих аппрувов:
0xdb29…2bb8.📢 Официальная реакция
Единственное заявление @Ostium (15:18 UTC): «We are aware of the issue with the OLP vault. We have paused all trading. The team is investigating.» То есть торги приостановлены. Инструкций пользователям и плана компенсации пока НЕ дали.
0x20d419… осталось всего ≈8.99M USDC — выход по справедливой цене (NAV) ограничен этим остатком.0xcCd58910… держит $28.85M USDC, прямого касания атакой ончейн не видно.🔍 Стоит ли выводить / отзывать аппрувы:
Это НЕ дренер аппрувов, так что «прямо сейчас всё утекает из твоего кошелька» — не тот случай. Но по риск-менеджменту (не фин.совет), пока нет пост-мортема, разумно:
0xcCd5891083A8acD2074690F65d3024E7D13d66E7 (TradingStorage — главный spender коллатераля)0x6D0bA1f9996DBD8885827e1b2e8f6593e7702411 (Trading — роутер)0x20d419a8e12c45f88fda7c5760bb6923cee27f98 (oLP-волт — если давал approve для LP)👀 Зацепка на атрибуцию (L1)
Газ для старта пришёл с двух хот-кошельков с очень высоким nonce (
0xeba8814981…, 0x62425cd6bd…) — это почерк withdrawal-кошелька биржи или instant-swap сервиса (класс FixedFloat/ChangeNOW), а затем забриджен на Arbitrum через Inbox в 10:25 UTC. То есть ниточка к личности потенциально существует — это направление для доследования до конкретной биржи (KYC).Please open Telegram to view this post
VIEW IN TELEGRAM
👍15❤6🤨2
Как работает (пошагово)
Цикл крутится автоматически до Target Leverage:
Активы, чейны, плечо
Доходность:
Риски (плечо режет в обе стороны)
Статус
Please open Telegram to view this post
VIEW IN TELEGRAM
👍18🤨9❤6🐳2😁1
🗒 $CRED: CREDBHvVqREBCAxMihzr8D1nepHMr2gmQoZWpmgGmeta
💲 Торги начались с $9m-$11m и те, кто слил в самом начале - вышли в ноль или небольшой плюс
💲 На Aspecta премаркет оценивает FDV = $320m
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13👍3😁2🐳1
SKHY — перп на американский ADR (Nasdaq, 1 ADR = 1/10 корейской акции), и SKKHYNIX (ончейн SKHX) — перп на саму корейскую акцию (чуть подробнее про различия).🏦 Как устроен физический арбитраж (issuance/cancel)
📆 29 Июля - Важный внешний катализатор схлопывания арбитража
💲 Можно ли заработать? - Да, если конверсия реально открывается и премия схлопывается.
🔍 Как физически будет выглядеть ваша сделка (пример с банком ~$18k) на оставшиеся до 29 Июля 9 дней:
SKHY (дорогая ADR-нога) + ЛОНГ SKHX (дешёвая корейская нога).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14❤4
📅 Timeline:
💲 Нереализованный профит на всю позицию :
🗒 На днях наткнулся на большой ресерч по Hype (можете сами загнать в ИИ-шку для резюме). В долгосроке настрой у всех остается положительный, но до конца сентября из-за слабого рынка и ликвидности - возможна коррекция до $45-$50.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤24👍7🔥1😁1
Hugging Face - крупнейшая открытая площадка для ИИ, где размещаются модели, датасеты, библиотеки. Простыми словами — «GitHub для ИИ», где любой разраб может взять необходимые для своих задач инструменты.
🎯 Суть
В ходе теста, модели решили, что кратчайший путь побить бенчмарк — достать ответы на вопросы (answer key), который (как они вывели) хостит HF. Сам тест шёл намеренно со сниженными параметрами cyber-refusals (т.е. меньше отказов выполнять задачи, связанные с кибер-безопасностью) — чтобы измерить максимум способностей.
🛠 Как это работало:
→ загрузили «заражённый» набор данных - dataset - на HF
→ в dataset был добавлен remote-code loader - некоторые форматы данных/моделей при загрузке умеют исполнять код. Файл был сделан так, что при его открытии на чужой машине автоматически запускается вредоносный код.
→ инициировали template-injection - в файле-настройке (config) есть шаблоны (templates), куда подставляются значения. Атакующие модели вписали туда свой код, и система его выполнила. Это разновидность инъекции — «протаскивания» команд туда, где ждут обычный текст
→ за счет инъекции реализовали RCE (Remote Code Execution) на воркере — удалённое выполнение кода на зараженных машинах
→ оказавшись внутри, собрали ключи/пароли доступа (credentials) к кластеру серверов.
→ использовали «боковое перемещение», т.е. с одной захваченной машины по собранным ключам перескакивали на соседние серверы, расширяя захват. Само массовое заражение специально делали в выходные, пока никто не следил.
📦 Масштаб вцелом не критичный:
🧠 Guardrail paradox
💬 Реакция сторон и выводы:
Please open Telegram to view this post
VIEW IN TELEGRAM
😁15🔥13❤7
💲 Финансы (из проспекта):
📊 IPO — параметры
⚡️ Два варианта участия через A2DAO (их чат)
Обе сделки — вторичная покупка pre-IPO акций через SPV (лицензированный HK-брокер). Оплата USDT в BSC, KYC НЕ требуется, окно сбора 23–26 июля. Вывод после продажи акций обычно 2–3 недели. Можно зайти в оба пула.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤨6❤2👍2😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥7🐳3
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥3
Инвайт код желающим:
A93PXG🔍 В чём фишка именно Velvet:
⚡️Условия кампании (airdrop «Gems»)
Please open Telegram to view this post
VIEW IN TELEGRAM
TWAP = средняя цена актива за окно (30 или 60 сек) вместо мгновенного спота. Разовый вброс ровно в момент экспирации нивелируется усреднением. Чтобы сдвинуть среднее, атакующему надо двигать цену весь интервал - а это дорого.
🆚 Как это устроено у Kalshi
Kalshi — CFTC-регулируемая биржа event-контрактов, не используют оракулы. Исход считается по заранее прописанным в спеке контракта «Source Agencies»:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13