Analyse du hack de GMX. đŸ§”
II. "Attendez, que s'est-il passé ?" Le 9 juillet, @GMX_IO V1 sur @arbitrum a été piraté, et environ 40 millions de dollars ont été volés du pool GLP. @GMX_IO a rapidement suspendu le trading sur V1 et désactivé la création ou le rachat de tokens GLP sur @arbitrum et @avax pour éviter d'autres dommages.
Le pool GLP de GMX V1 sur Arbitrum a subi une exploitation. Environ 40 millions de dollars en tokens ont Ă©tĂ© transfĂ©rĂ©s du pool GLP vers un portefeuille inconnu. La sĂ©curitĂ© a toujours Ă©tĂ© une prioritĂ© essentielle pour GMX, avec les contrats intelligents GMX ayant subi de nombreux audits par des spĂ©cialistes de la sĂ©curitĂ© de premier plan. Donc, en ce moment critique, tous les contributeurs principaux enquĂȘtent sur la maniĂšre dont la manipulation a eu lieu et quelle vulnĂ©rabilitĂ© a pu l'autoriser. Nos partenaires en sĂ©curitĂ© sont Ă©galement profondĂ©ment impliquĂ©s, pour s'assurer que nous comprenons bien les Ă©vĂ©nements qui se sont produits et minimiser les risques associĂ©s le plus rapidement possible. Notre prioritĂ© est la rĂ©cupĂ©ration et l'identification de la cause profonde du problĂšme. Actions entreprises : Le trading sur GMX V1, ainsi que la crĂ©ation et le rachat de GLP, ont Ă©tĂ© dĂ©sactivĂ©s Ă  la fois sur Arbitrum et Avalanche pour prĂ©venir d'autres vecteurs d'attaque et protĂ©ger les utilisateurs de impacts nĂ©gatifs supplĂ©mentaires. PortĂ©e de la vulnĂ©rabilitĂ© : Veuillez noter que l'exploitation n'affecte pas GMX V2, ses marchĂ©s ou ses pools de liquiditĂ©, ni le token GMX lui-mĂȘme. D'aprĂšs les informations disponibles, la vulnĂ©rabilitĂ© est limitĂ©e Ă  GMX V1 et Ă  son pool GLP. DĂšs que nous aurons des informations plus complĂštes et validĂ©es, un rapport d'incident dĂ©taillĂ© suivra.
IV. En utilisant un gardien automatisé (bot logiciel), l'attaquant a déclenché de nombreux ordres de vente à découvert pendant l'exécution (avec timelock.enableLeverage) pour gonfler le prix du GLP et a ensuite encaissé des actifs réels.
V. Tous les actifs volés ont été envoyés à un seul portefeuille (0xDF3340a436c27655bA62F8281565C9925C3a5221). ~10M$ ont été transférés vers @ethereum et échangés contre $ETH et $DAI ; le reste (~32M$) est resté sur @arbitrum sous forme de tokens comme $wBTC, $FRAX, $LINK, $USDC et $USDT. Une partie des fonds a été mélangée via @TornadoCash.
le portefeuille de l'attaquant : 0xDF3340a436c27655bA62F8281565C9925C3a5221 ils l'ont financé deux jours plus tÎt via Tornado Cash, ont transféré USDC > ETH, et ont préparé l'attaque. aprÚs l'exploitation, ils ont commencé à blanchir à travers les chaßnes - en divisant, échangeant et obscurcissant les pistes. 5/
VI. "Comment les audits ont-ils pu le manquer ?" Les contrats V1 de @GMX_IO avaient été audités par @Quantstamp et @ABDKconsulting, en plus de programmes de récompenses pour les bugs et d'une surveillance par @GuardianAudits. Pourtant, ceux-ci n'ont pas détecté le défaut de logique spécifique au protocole impliquant des mises à jour de prix en temps réel lors des trades à découvert.
VII. MĂȘme un code auditĂ© peut Ă©chouer lorsque le comportement subtil du protocole n'est pas testĂ© de maniĂšre approfondie.
VIII. "Que fait @GMX_IO pour atténuer les dommages ?" A suspendu toutes les opérations de trading V1 et GLP pour prévenir toute exploitation supplémentaire. De plus, @GMX_IO a offert une prime de 10 % (~4,2 M$) à l'attaquant pour le retour rapide des fonds.
Que pensez-vous, les gars, du hack de @GMX_IO ? @splinter0n @0xDefiLeo @the_smart_ape @0xCheeezzyyyy @DOLAK1NG @YashasEdu @0xAndrewMoh @eli5_defi @_SmokinTed @RubiksWeb3hub @kenodnb @lstmaximalist
Afficher l’original
28,07 k
61
Le contenu de cette page est fourni par des tiers. Sauf indication contraire, OKX n’est pas l’auteur du ou des articles citĂ©s et ne revendique aucun droit d’auteur sur le contenu. Le contenu est fourni Ă  titre d’information uniquement et ne reprĂ©sente pas les opinions d’OKX. Il ne s’agit pas d’une approbation de quelque nature que ce soit et ne doit pas ĂȘtre considĂ©rĂ© comme un conseil en investissement ou une sollicitation d’achat ou de vente d’actifs numĂ©riques. Dans la mesure oĂč l’IA gĂ©nĂ©rative est utilisĂ©e pour fournir des rĂ©sumĂ©s ou d’autres informations, ce contenu gĂ©nĂ©rĂ© par IA peut ĂȘtre inexact ou incohĂ©rent. Veuillez lire l’article associĂ© pour obtenir davantage de dĂ©tails et d’informations. OKX n’est pas responsable du contenu hĂ©bergĂ© sur des sites tiers. La dĂ©tention d’actifs numĂ©riques, y compris les stablecoins et les NFT, implique un niveau de risque Ă©levĂ© et leur valeur peut considĂ©rablement fluctuer. Examinez soigneusement votre situation financiĂšre pour dĂ©terminer si le trading ou la dĂ©tention d’actifs numĂ©riques vous convient.