Analyse du hack de GMX.
đ§”
II. "Attendez, que s'est-il passé ?"
Le 9 juillet, @GMX_IO V1 sur @arbitrum a été piraté, et environ 40 millions de dollars ont été volés du pool GLP.
@GMX_IO a rapidement suspendu le trading sur V1 et désactivé la création ou le rachat de tokens GLP sur @arbitrum et @avax pour éviter d'autres dommages.
Le pool GLP de GMX V1 sur Arbitrum a subi une exploitation. Environ 40 millions de dollars en tokens ont été transférés du pool GLP vers un portefeuille inconnu.
La sĂ©curitĂ© a toujours Ă©tĂ© une prioritĂ© essentielle pour GMX, avec les contrats intelligents GMX ayant subi de nombreux audits par des spĂ©cialistes de la sĂ©curitĂ© de premier plan. Donc, en ce moment critique, tous les contributeurs principaux enquĂȘtent sur la maniĂšre dont la manipulation a eu lieu et quelle vulnĂ©rabilitĂ© a pu l'autoriser.
Nos partenaires en sécurité sont également profondément impliqués, pour s'assurer que nous comprenons bien les événements qui se sont produits et minimiser les risques associés le plus rapidement possible. Notre priorité est la récupération et l'identification de la cause profonde du problÚme.
Actions entreprises :
Le trading sur GMX V1, ainsi que la création et le rachat de GLP, ont été désactivés à la fois sur Arbitrum et Avalanche pour prévenir d'autres vecteurs d'attaque et protéger les utilisateurs de impacts négatifs supplémentaires.
Portée de la vulnérabilité :
Veuillez noter que l'exploitation n'affecte pas GMX V2, ses marchĂ©s ou ses pools de liquiditĂ©, ni le token GMX lui-mĂȘme.
D'aprÚs les informations disponibles, la vulnérabilité est limitée à GMX V1 et à son pool GLP.
DÚs que nous aurons des informations plus complÚtes et validées, un rapport d'incident détaillé suivra.
IV. En utilisant un gardien automatisé (bot logiciel), l'attaquant a déclenché de nombreux ordres de vente à découvert pendant l'exécution (avec timelock.enableLeverage) pour gonfler le prix du GLP et a ensuite encaissé des actifs réels.
V. Tous les actifs volés ont été envoyés à un seul portefeuille (0xDF3340a436c27655bA62F8281565C9925C3a5221).
~10M$ ont été transférés vers @ethereum et échangés contre $ETH et $DAI ; le reste (~32M$) est resté sur @arbitrum sous forme de tokens comme $wBTC, $FRAX, $LINK, $USDC et $USDT.
Une partie des fonds a été mélangée via @TornadoCash.
le portefeuille de l'attaquant :
0xDF3340a436c27655bA62F8281565C9925C3a5221
ils l'ont financé deux jours plus tÎt via Tornado Cash, ont transféré USDC > ETH, et ont préparé l'attaque.
aprÚs l'exploitation, ils ont commencé à blanchir à travers les chaßnes - en divisant, échangeant et obscurcissant les pistes.
5/

VI. "Comment les audits ont-ils pu le manquer ?"
Les contrats V1 de @GMX_IO avaient été audités par @Quantstamp et @ABDKconsulting, en plus de programmes de récompenses pour les bugs et d'une surveillance par @GuardianAudits.
Pourtant, ceux-ci n'ont pas détecté le défaut de logique spécifique au protocole impliquant des mises à jour de prix en temps réel lors des trades à découvert.
VII. MĂȘme un code auditĂ© peut Ă©chouer lorsque le comportement subtil du protocole n'est pas testĂ© de maniĂšre approfondie.
VIII. "Que fait @GMX_IO pour atténuer les dommages ?"
A suspendu toutes les opérations de trading V1 et GLP pour prévenir toute exploitation supplémentaire.
De plus, @GMX_IO a offert une prime de 10 % (~4,2 M$) Ă l'attaquant pour le retour rapide des fonds.
Que pensez-vous, les gars, du hack de @GMX_IO ?
@splinter0n @0xDefiLeo @the_smart_ape @0xCheeezzyyyy @DOLAK1NG @YashasEdu @0xAndrewMoh @eli5_defi @_SmokinTed @RubiksWeb3hub @kenodnb @lstmaximalist
28,07Â k
61
Le contenu de cette page est fourni par des tiers. Sauf indication contraire, OKX nâest pas lâauteur du ou des articles citĂ©s et ne revendique aucun droit dâauteur sur le contenu. Le contenu est fourni Ă titre dâinformation uniquement et ne reprĂ©sente pas les opinions dâOKX. Il ne sâagit pas dâune approbation de quelque nature que ce soit et ne doit pas ĂȘtre considĂ©rĂ© comme un conseil en investissement ou une sollicitation dâachat ou de vente dâactifs numĂ©riques. Dans la mesure oĂč lâIA gĂ©nĂ©rative est utilisĂ©e pour fournir des rĂ©sumĂ©s ou dâautres informations, ce contenu gĂ©nĂ©rĂ© par IA peut ĂȘtre inexact ou incohĂ©rent. Veuillez lire lâarticle associĂ© pour obtenir davantage de dĂ©tails et dâinformations. OKX nâest pas responsable du contenu hĂ©bergĂ© sur des sites tiers. La dĂ©tention dâactifs numĂ©riques, y compris les stablecoins et les NFT, implique un niveau de risque Ă©levĂ© et leur valeur peut considĂ©rablement fluctuer. Examinez soigneusement votre situation financiĂšre pour dĂ©terminer si le trading ou la dĂ©tention dâactifs numĂ©riques vous convient.