Недавно в экосистеме Arbitrum произошёл инцидент с безопасностью контрактов. Команда мониторинга безопасности обнаружила серию подозрительных операций по контрактам прокси в сети ARB, в рамках которых было выделено около 1,5 миллиона долларов.



Инцидент произошёл из-за необычного доступа к аккаунтам развертывания USDGambit и TLP, которые злоумышленники затем использовали как прорыв для развертывания вредоносных контрактов в сети. Что ещё более жестоко — они также изменили конфигурацию разрешений ProxyAdmin и успешно захватили контроль над контрактом прокси.

Украденные средства не остались в сети Arbitrum, а были переведены в Ethereum через кросс-чейн-бриджинг. В итоге деньги попадали в определённый пул для смешивания монет, который фактически был отмыт. Этот инцидент также вновь напоминает всем участникам проекта, что управление безопасностью контрактов агентств и хранение приватных ключей, по-видимому, являются базовыми, и если что-то идёт не так, цена становится очень высокой.
ARB-1,97%
ETH0,26%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 7
  • Репост
  • Поделиться
комментарий
0/400
GasWhisperervip
· 01-07 18:03
Права администратора прокси снова пошли не так... наблюдая за паттернами в мемпуле, это предсказуемый хаос, честно говоря. Всё по старой схеме — 150 тысяч долларов просто испарились в ETH-миксер. Интересно, как скоро мы увидим рост возможностей арбитража по комиссиям из-за попыток восстановления
Посмотреть ОригиналОтветить0
DAOdreamervip
· 01-06 03:24
Опять проблемы с управлением приватными ключами, когда же эти проектные команды научатся запоминать что-то --- 150 миллионов долларов просто так исчезли, после очистки пула смешанных средств всё закончится, это действительно безумие --- Низкий порог для атаки на контракт-агент, это говорит о том, что безопасность проектов действительно нуждается в повышении --- Мосты для межцепочечного взаимодействия стали каналами побега, кажется, что этот процесс полностью просчитан --- Я слышал о проектах USDGambit, и вот так их взломали? Немного неловко --- Если не обеспечить базовую безопасность, зачем тогда привлекать финансирование и запускать на блокчейн, это просто шок --- Права ProxyAdmin были изменены… это типичный пример полного краха базовой защиты
Посмотреть ОригиналОтветить0
unrekt.ethvip
· 01-05 16:20
150万美元就这么飘了,ProxyAdmin权限都能被改?Arbitrum这安全漏洞得补一补啊 又是私钥问题,这些项目方什么时候才能长点心 跨链桥一用资金就没了,mixer一转就永别,这操作我看过太多次了 基础安全做不好还敢发币,离谱 智能合约审计真的得狠抓,不然下一个就是你的rug Web3就这样,今天是他的钱,明天就不知道是谁的了 ProxyAdmin被夺控这种低级失误竟然还在发生,得了 混币池最绝,完美洗白,追踪难度直接拉满 这就是为什么我从不把大头放在某条链上,分散风险才是王道 又一起,每周都有新花样,麻了
Ответить0
NFT_Therapy_Groupvip
· 01-05 10:50
Еще один 1,5 миллиона потерян, я действительно в шоке Приватный ключ действительно нужно считать жизненно важным, а не шуткой Как только права ProxyAdmin будут отняты, всё закончится, этот урок очень глубокий Мошенничество с межцепочечным отмыванием средств действительно невозможно предугадать Базовое управление безопасностью оказывается самым легко игнорируемым, ирония
Посмотреть ОригиналОтветить0
PessimisticLayervip
· 01-05 10:50
Опять проблема с прокси-контрактами, этим проектным командам действительно стоит быть поосторожнее Приватный ключ лежит как украшение, и 1,5 миллиона долларов просто исчезли В пуле обмена практически всё очищается, вот это действительно самое отвратительное место Экосистема Arbitrum снова оказалась под тенью, кто еще осмелится доверять взаимодействиям
Посмотреть ОригиналОтветить0
AirdropHuntervip
· 01-05 10:47
Опять та же история с прокси-контрактами, на этот раз Arbitrum пострадал... 1,5 миллиона долларов исчезли без следа, действительно невозможно сдержаться Управление приватными ключами — это то, что нельзя повторять слишком часто, многие проекты все еще работают без защиты Методы межцепочечного обмена и отмывки средств уже изношены, пул ликвидности всегда остается последним прибежищем для крупных игроков Основные вещи зачастую самые опасные, этот урок был очень глубоким Права ProxyAdmin были изменены... насколько же это безумный операционный процесс
Посмотреть ОригиналОтветить0
LightningWalletvip
· 01-05 10:27
Опять неудача с управлением приватными ключами, когда же вы наконец извлечете уроки из этой схемы Права ProxyAdmin так легко были изменены? К счастью, всего 1,5 миллиона Межцепочечный перевод ETH и последующее смешивание монет — эта схема действительно на высоте Все равно нужно создавать мультиподписной кошелек самостоятельно, не доверяйте управлению через один пункт
Посмотреть ОригиналОтветить0
  • Закрепить