Рассылки ForkLog: держите руку на пульсе биткоин-индустрии!

ForkLog — культовый журнал о биткоине, технологии блокчейн и цифровой экономике. Ежедневно поставляем новости и аналитику по рынку криптовалют с 2014 года.Все опубликованные материалы принадлежат ForkLog. Вы можете перепечатывать наши материалы только после согласования с редакцией и с указанием активной ссылки на ForkLog.

Уязвимость в устаревшем смарт-контракте 1inch привела к потере $5 млн. Хакер возместил активы

1inch crypto 2025
1inch crypto 2025

5 марта команда 1inch выявила уязвимость в устаревшем смарт-контракте Fusion v1. Ошибка привела к убыткам в размере 2,4 млн USDT и 1276 wETH (~$2,7 млн), по данным компании SlowMist.

Апдейт:

В комментарии ForkLog юристы 1inch уточнили, что атака была направлена не на саму платформу, а на конкретных резолверов (маркетмейкеров), которые использовали старый смарт-контракт. Инцидент не затронул средства агрегатора и его пользователей.

«Уязвимость связана с устаревшим контрактом 1inch Settlement v1, который утратил актуальность и больше не используется. Под угрозой оказались резолверы, продолжившие применять старый контракт без надлежащих мер безопасности», — отметили представители 1inch.

Аналитики зафиксировали подозрительные транзакции, связанные с платформой в тот же день.

Представители 1inch заявили, что средства конечных пользователей не пострадали. Инцидент затронул только парсеры, использующие Fusion v1.

100x

Рассылки ForkLog: держите руку на пульсе биткоин-индустрии!

«Мы активно сотрудничаем с пострадавшими сторонами для защиты их систем. Призываем всех разработчиков срочно проверить свои контракты и обновить их», — говорится в предупреждении.

Апдейт:

Аудитор Decurity выпустил анализ инцидента, который назвал «одной из самых сложных атак на DeFi».

Согласно отчету, в старой версии 1inch Settlement присутствовала опция обратного вызова для исполнения всех совпадающих ордеров.

«Callback-функция должна была вызываться, только когда ордер исполняет сам контракт резолвера. Однако из-за ошибки в обработке аргументов функции при парсинге суффикса ордера оказалось возможным перезаписать адрес контракта резолвера и сделать вызов к любому из них. Это привело к потерям маркетмейкера TrustedVolumes», — объяснили эксперты. 

5 марта хакер запросил у жертвы вознаграждение и договорился о выплате $450 000 в качестве баунти. Остальная сумма возвращена маркетмейкеру.

Напомним, в феврале индустрия потеряла $1,53 млрд, сообщили эксперты Immunefi. Это связано со взломом биржи Bybit на почти $1,5 млрд.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Discord Instagram
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER
*Ежедневная рассылка — краткая сводка наиболее важных новостей предыдущего дня. Чтение занимает не больше двух минут. Выходит в рабочие дни в 06:00 (UTC)
*Еженедельная рассылка — объясняем, кто и как изменил индустрию за неделю. Идеально подходит для тех, кто не успевает за новостным потоком в течение дня. Выходит в пятницу в 16:00 (UTC).

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK