Crypto Offensive
1.2K subscribers
2 photos
72 links
Чат: https://t.me/cryptooffensive_chat

Чтобы понять, как что-то работает, выясните, как это сломать (С) Талеб

Изучаем безопасность крипты, исследуя реальные атаки и уязвимости
Download Telegram
#guide

Свежий видеокурс Secureum по аудиту безопасности Solidity.
Язык: индусский английский

https://www.youtube.com/channel/UCJIdmjE0J_1zz1kUtbgedCA/videos
#audit

Ещё одна коллекция отчётов по аудитам - "the largest database of DeFi project audits" от DefiYield.
2681 отчётов, UI с поиском и фильтрацией
https://defiyield.app/audit-database/
#hack

Взломан AVATerra Finance - сервис для yield farming на блокчейне Avalanche.
Весь "взлом" - получение большого количества токенов через вызов публичной функции mint и их продажа.
AVATerra - форк сервиса Goose (блокчейн BSC), в который были добавлены дополнительные функции, в том числе mint.
https://twitter.com/RugDocIO/status/1451067795140005891
По информации из Telegram-чата AVATerra, оставшаяся в сервисе часть депозитов будет направлена на оплату аудита новой версии контрактов.
Чат: https://t.me/cryptooffensive_chat

3 правила:
1) white hat only. За блечерские посты будем банить
2) разрешен любой оффтоп, но по окончанию всё что далеко от тематики - будем тереть
3) не задавайте мета-вопросов вроде "разбирается ли кто-то в ...", сразу пишите весь вопрос по сути: https://nometa.xyz/

Да пребудет с вами сила!)
#vuln #polygon

Охотник за багами заработал $2 миллиона, найдя критическую уязвимость в Polygon Plasma Bridge. Под угрозой было $850 миллионов.
Ошибка была в том, что Merkle path одной и той же withdraw-транзакции из Polygon в Ethereum можно было закодировать кучей вариантов, и поэтому вывести одни и те же деньги из Polygon много раз.

https://medium.com/immunefi/polygon-double-spend-bug-fix-postmortem-2m-bounty-5a1db09db7f1
#mev

Не секрет, что блокчейн Ethereum - крайне враждебная среда. Если смарт-контракт можно проэксплуатировать ради профита, то это произойдет.
Но эта не прощающая ошибок среда блекнет по сравнению с мемпулом. Если блокчейн сам по себе является полем битвы, то мемпул - это нечто худшее: темный лес.
Тёмный Лес - место, в котором обнаружение означает верную смерть от рук продвинутых хищников. В этой среде открытое определение чьего-то местоположения равносильно его прямому уничтожению.
В мемпуле Ethereum эти высшие хищники принимают форму «арбитражных ботов». Арбитражные боты обычно ищут в мемпуле определенные типы транзакций (такие как торговая сделка на DEX или обновление оракула) и пытаются опередить их в соответствии с заранее заданным алгоритмом.
Универсальные фронтраннеры ищут любую транзакцию, которую они могли бы выгодно опередить, скопировав ее и подменив адреса своими собственными. Они даже могут выполнить транзакцию и скопировать прибыльные внутренние транзакции, сгенерированные в ходе ее выполнения.

Ниже перевод статьи Дэна Робинсона "Ethereum is a Dark Forest" о проблеме эксплуатации уязвимых смарт-контрактов в контексте концепции Темного Леса. Для независимого исследователя обнаружение уязвимости это лишь полдела, не менее важная часть это правильная её эксплуатация, ведь за всем что происходит в мемпуле ведётся тщательная слежка желающими перехватить халявные деньги в автоматическом режиме:
https://cryptooffensive.com/ethereum-%d1%8d%d1%82%d0%be-%d1%82%d1%91%d0%bc%d0%bd%d1%8b%d0%b9-%d0%bb%d0%b5%d1%81/
Crypto Offensive pinned «Чат: https://t.me/cryptooffensive_chat 3 правила: 1) white hat only. За блечерские посты будем банить 2) разрешен любой оффтоп, но по окончанию всё что далеко от тематики - будем тереть 3) не задавайте мета-вопросов вроде "разбирается ли кто-то в ...", сразу…»
#hack

Инцидент с сервисом "Mimo DeFi" (блокчейн Polygon)

Аккаунту, с которого производился деплой сервиса, была выдана лишняя роль Minter, позволявшая печатать токены PAR. После деплоя "нужные" роли были переданы на multisig-кошелёк, а роль Minter осталась у деплоера.

Из-за предположения о дальнейшей бесполезности аккаунта деплоера его ключи не были защищены принятыми в Mimo процедурами безопасности и "утекли" - некто использовал их для печати токенов, не обеспеченных залогом.

Команда Mimo отозвала роль Minter с аккаунта и восстановила баланс системы путём сжигания собственных токенов.

https://mimodefi.medium.com/post-mortem-uncollateralized-minting-of-par-tokens-116c80946225
#hack #defi

По горячим следам: час назад "что-то взломано" на 10 млн. долларов - вероятно Cream, но может быть и Yearn (это не первый случай, когда из-за сложной транзакции сразу не увидеть, кто именно пострадал).

Транзакция - https://etherscan.io/tx/0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
Средства на данный момент находятся здесь https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Прямо сейчас с этого аккаунта производятся ещё какие-то действия, будем наблюдать.

UPD: На Etherscan аккаунт уже помечен сообщением с указанием на "flash loan exploit targeting Cream Finance"
#hack #defi

Развитие событий:

5 минут назад с контракта, использованного для взлома, на адрес взломщика было выведено большое число разнообразных токенов.
https://etherscan.io/address/0x961d2b694d9097f35cfffa363ef98823928a330d#tokentxns

Сейчас на адресе - токенов более чем на 100 млн. долларов, плюс $11 млн в ETH.
https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
#hack #defi

Взлом Cream, последовательность действий взломщика:
https://twitter.com/BlockSecTeam/status/1453393444047441923

Влияние пункта (6) на цену yUSD в оракуле Cream:
https://twitter.com/0xPaladinSec/status/1453389115018391557

UPD: Более детальный список шагов взлома, здесь ключевой пункт уже под номером 19
https://twitter.com/Mudit__Gupta/status/1453401698563596293
За ссылку спасибо @noonemanman
#hack #defi

Cream Finance предложили вчерашнему взломщику вернуть похищенное в обмен на вознаграждение в 10% от суммы.

Предложение было отправлено в виде данных в транзакции https://etherscan.io/tx/0x606bdd12584ccda8a3ecdb9e4bd43046d066d2b223d857121eec51820f34cc89
#nft #flashloan

Накрутка цены NFT-криптопанка: смарт-контрактом берётся Flash Loan, покупается криптопанк; предыдущий владелец - другой смарт-контракт, эфир оттуда сразу возвращается, Flash Loan выплачивается.
https://twitter.com/bertcmiller/status/1453876703273627656

Комментарий о возможном использовании такого в атаках на оракулы цен NFT:
https://twitter.com/Dogetoshi/status/1453880592144244736
#rugpull

AnubisDAO - около $60 миллионов "внезапно" переведено на неизвестный кошелёк.
https://twitter.com/Dogetoshi/status/1454059079001837578?t=tAOCYhVejePz773kBwfXxA&s=19

По предшествующим транзакциям и упоминаниям адресов был найден твиттер подозреваемого, но аккаунт "исчез на глазах" - был удалён.
Crypto Offensive
#incident #bzx bZx - утечка приватных ключей на Polygon и BSC. На Ethereum всё спокойно. https://twitter.com/bZxHQ/status/1456603269355094021 У кого зааппрувлены там токены - нужно отозвать разрешения. https://twitter.com/bZxHQ/status/1456609005682319360
#hack #history #bzx

Минутка истории...

Первый взлом bZx (февраль 2020)
https://mudit.blog/bzx-hack-analysis-defi-legos/amp/

Второй взлом (сентябрь 2020)
https://cointelegraph.com/news/defi-platform-bzx-sees-new-8m-hack-from-one-misplaced-line-of-code

"Нулевой" взлом (январь 2020) - тут взлома не было, разработчики из 1inch нашли уязвимость в bZx, те под разными предлогами отказывались выплатить баунти
https://blog.1inch.io/yes-we-hacked-bzx-fulcrum-but-one-month-ago-3f7e5c437ee3
#hack #MONO
Час назад взломан MonoX.finance - DeFi-сервис single-token пулов ликвидности.
Выведено средств на $31 миллион.
Транзакция взлома: https://etherscan.io/tx/0x9f14d093a2349de08f02fc0fb018dadb449351d0cdb7d0738ff69cc6fef5f299