
Le contrat intelligent du protocole omnichain Seneca sur Ethereum a été piraté par des pirates informatiques, entraînant la perte de plus de 1 900 ETH (~ 6,5 millions de dollars). Les analystes de Beosin l’ont rapporté.
🚨@SenecaUSD exploité pour 1 900 $ETH (d’une valeur de ~ 6,5 millions de dollars).
L’attaquant a utilisé des paramètres de données d’appel construits pour appeler le transfert et transférer les jetons approuvés pour les contrats du projet vers l’adresse de l’attaquant.
Les fonds volés sont désormais détenus sur 3 adresses.
Révoquer… https://t.co/M1BwoU5jn4 pic.twitter.com/sKg56m9lVl
– Alerte Beosin (@BeosinAlert) 29 février 2024
Auparavant, l’utilisateur X sous le pseudo Spreek avait découvert une vulnérabilité de confirmation critique dans le protocole avec la possibilité d’un appel de fonction externe ouvert.
Il semble que le protocole Seneca présente un exploit d’approbation critique (appel externe ouvert). Plus de 3 millions de dollars perdus jusqu’à présent sur eth/arb pic.twitter.com/MkbNShtPUm
– Spreek (Denver 28-5) (@spreekaway) 28 février 2024
Les chercheurs de SlowMist ont également émis un avertissement concernant le problème.
🚨Alerte de sécurité SlowMist 🚨
Ressemble à @SenecaUSD est exploité en raison d’une vulnérabilité d’appel externe ouverte, veuillez révoquer les approbations pour les adresses suivantes dès que possible !!!
ETH : 0xBC83F2711D0749D7454e4A9D53d8594DF0377c05
ARB : 0x2d99E1116E73110B88C468189aa6AF8Bb4675ec9 pic.twitter.com/GbmxLXTtdH– SlowMist (@SlowMist_Team) 28 février 2024
Beosin pense que les attaquants ont utilisé des paramètres calldata soigneusement conçus pour appeler la fonction Transferfrom. Cela leur a permis de transférer les jetons autorisés du contrat du projet vers leurs adresses, puis de les convertir en ETH.
Actuellement, les fonds volés sont stockés dans trois portefeuilles.
L’équipe du protocole Seneca enquête sur l’incident. Les utilisateurs doivent révoquer les approbations d’un certain nombre d’adresses sur les réseaux Ethereum et Arbitrum publiées par les développeurs.
Nous travaillons activement avec des spécialistes de la sécurité pour enquêter sur le bug d’approbation découvert aujourd’hui.
En attendant, RÉVOQUEZ les approbations pour les adresses suivantes :#Ethereum
PT-ezETH 0x529eBB6D157dFE5AE2AA7199a6f9E0e9830E6Dc1
apxETH 0xD837321Fc7fabA9af2f37EFFA08d4973A9BaCe34…– Sénèque (@SenecaUSD) 28 février 2024
Le projet a également contacté le pirate informatique pour lui demander un remboursement. On lui a offert 20 % du montant volé en guise de récompense et de cessation de la persécution.
Cher Whitehat,
Veuillez retourner les fonds à l’adresse suivante du portefeuille Ethereum : 0xb7aF0Aa318706D94469d8d851015F9Aa12D9c53a.
Nous collaborons avec des fournisseurs de sécurité tiers et les forces de l’ordre pour retracer les fonds et identifier les portefeuilles des destinataires. Agir rapidement est… pic.twitter.com/syIQQXHJSQ
– Sénèque (@SenecaUSD) 29 février 2024
Au moment de la rédaction de cet article, le prix du jeton SEN a chuté de 52 % à 0,04254 $, selon CoinGecko.
Rappelons que le 23 février dernier, le protocole Blueberry DeFi a été suspendu en raison d’un exploit.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
