sejournal.io

Взлом моста Axelar на $4,67 млн

1782045912479 1021750 scaled

Вот перефразированная новость на русском языке:

19 июня блокчейн-проект Axelar сообщил о взломе моста, связанного с протоколом Secret Network. Злоумышленник похитил около $4,67 млн, воспользовавшись уязвимостью, известной как «бесконечный минт».

Кража оставалась незамеченной в течение семи дней.

Как пояснил основной разработчик Axelar — Common Prefix, ошибка была найдена в смарт-контракте ICS-20 на стороне Secret в соединении Cosmos IBC. Этот алгоритм создавал «обёрнутые» версии активов (saToken), но не проверял, из какого канала поступает входящая транзакция. Это дало возможность атакующему подделать депозиты и выпускать токены без реального обеспечения.

Поскольку операции не требовали разрешения, хакер запустил в Cosmos собственную цепочку с одним валидатором, через которую отправлял пакеты с поддельными объёмами активов.

Комитет по чрезвычайным ситуациям Axelar отключил соединения Secret и Secret-SNIP, чтобы предотвратить новые несанкционированные переводы. Команда проекта взаимодействует с биржами и правоохранительными органами для отслеживания средств и их возможного возврата.

Согласно заявлению, инцидент затронул только монеты saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB и sawstETH. Основной протокол Axelar, другие IBC-соединения и собственные активы Secret Network не пострадали.

Несмотря на сообщение о краже, цена токена Secret (SCRT) кратковременно выросла почти на 6%, достигнув $0,06. После коррекции актив торгуется около $0,058, сохраняя суточный рост примерно на 3%. Рыночная капитализация составляет около $20 млн.

Для сравнения: на историческом максимуме в октябре 2021 года SCRT стоил $10,64, что на 99,5% выше текущих значений.

Напомним, что в июне хакеры за несколько дней дважды атаковали устаревшие контракты в L2-сети Aztec, нанеся ущерб в размере $2,19 млн и $2,15 млн соответственно.

Вот краткий заголовок для этой новости: Squid опроверг причастность к взлому на $3 млн

1779718071092 423873 scaled

Вот перефразированная новость на русском языке:

Разработчики межсетевого моста Squid заявили, что не имеют отношения к контракту SquidRouterModule, который был взломан на сумму около $3 млн. Об инциденте сообщили эксперты компании Blockaid.

По их данным, атака затронула 86 кошельков в сетях Ethereum и Base. В PeckShieldAlert также подтвердили взлом: злоумышленник перевел на свой адрес 2,1 ETH через Tornado Cash, а похищенные средства обменял на 3 млн DAI.

В компании Squid пояснили, что хакеры взломали сторонний модуль Gnosis Safe. Уязвимый контракт зарегистрирован на Basescan под именем SquidRouterModule, но он не имеет отношения к основному проекту. Это сторонний продукт — смарт-кошелек, который решил интегрироваться с Squid.

Разработчики отметили: «Атака удалась, потому что сторонний модуль принимал фиксированную строку как подтверждение безопасности сообщения. Передав ее, можно выполнить произвольный массив данных и украсть средства».

Пользователи Safes добавили уязвимый контракт как доверенный модуль, что позволило ему тратить любые токены без подписи. Собственный маршрутизатор Squid (0xce16F69375520ab01377ce7B88f5BA8C48F8D666) имеет другую архитектуру и не пострадал.

«Этот контракт носит наше название, но это не наш код», — подвели итог в Squid.

Инвестиции

За несколько дней до инцидента Squid объявил о привлечении $6 млн. Проект представляет собой межсетевую инфраструктурную платформу, которая изначально развивалась в экосистеме Axelar.

Раунд финансирования возглавила North Island Ventures, также в нем участвовали Ripple, Dialectic и Borderless.

Всего проект привлек $13,5 млн: $3,5 млн в 2023 году и $4 млн в 2024.

С момента запуска в 2023 году через платформу прошло более 4 млн транзакций на сумму свыше $6 млрд. Ею воспользовались 1 млн пользователей через собственное приложение и интеграции с партнерами.

Squid получает доход от корпоративных услуг и планирует ввести комиссию за транзакции. Инструменты платформы позволяют перемещать активы между разными блокчейнами, включая Bitcoin, Ethereum, Solana, Cosmos и XRP Ledger.

Разработчики последнего являются официальным партнером Squid по созданию мостов: они управляют валидатором в сети и участвуют в управлении проектом.

Напомним, в апреле неизвестный злоумышленник воспользовался уязвимостью в смарт-контракте межсетевого моста Hyperbridge, получил права администратора и выпустил 1 млрд DOT.

Вот краткий заголовок для новости на русском языке: Токен MAP Protocol рухнул на 96% из-за взлома кроссчейн-моста

1779374713754 684144 scaled

Вот перефразированный текст новости на русском языке:

Цена токена MAPO от Map Protocol рухнула на 96% из-за уязвимости в кроссчейн-мосте Butter Network. Хакер использовал ошибку в смарт-контракте на Solidity и создал квадриллион новых монет — это в миллионы раз превышает легитимную эмиссию в 208 миллионов. За несколько часов стоимость MAPO упала до $0,00009, но позже восстановилась до $0,002. Злоумышленник продал около миллиарда токенов через Uniswap, получив 52 ETH (примерно $110 000). Специалисты Blockaid предупредили, что на кошельке хакера остаётся почти триллион MAPO, что угрожает ликвидности на других биржах.

Атака стала возможна из-за ошибки в проверке сообщений: хакер отправил поддельный запрос на повтор транзакции, и мост принял его за настоящий. Ключи проекта не были украдены. Команда Map Protocol остановила основную сеть и готовит миграцию на новый контракт, пообещав сделать снимок балансов пользователей для распределения новых активов. Токены на адресах хакера будут аннулированы. В Butter Network заявили, что средства пользователей в безопасности.

Map Protocol — это уровень совместимости для обмена активами между биткоином и сетями Ethereum, BNB Chain, TRON и Solana. Напомним, что в апреле в криптоиндустрии был зафиксирован рекордный месяц по числу взломов — более 20 инцидентов с ущербом в $651 млн. В мае атакам подверглись Ekubo, TrustedVolumes, THORChain, Verus и Echo.

LayerZero извинилась за взлом Kelp

1778402652101 495143 scaled

Команда LayerZero принесла публичные извинения за свою реакцию на взлом протокола Kelp и признала, что использование конфигурации с единственным верификатором для защиты крупных транзакций было ошибочным.

«Мы ужасно справились с коммуникацией за последние три недели — хотели отдать приоритет полноте в виде всестороннего анализа, а следовало начать с откровенности», — говорится в заявлении.

17 апреля злоумышленники вывели из протокола ликвидного рестейкинга Kelp около $292 млн в rsETH через кроссчейн-мост на платформе LayerZero. Согласно расследованиям, атака была связана не со смарт-контрактом, а с компрометацией инфраструктуры и использованием схемы с одним верификатором (1/1 DVN).

После инцидента в LayerZero изначально возложили ответственность на Kelp, заявив, что проблема была локальной. Однако критики указали, что конфигурация 1/1 DVN фактически была стандартной рекомендацией при интеграции протокола. По данным Dune, около 47% приложений LayerZero использовали аналогичную схему на момент атаки.

«Мы допустили ошибку, позволив нашему DVN действовать как 1/1 для транзакций с высокой стоимостью. Мы не контролировали безопасность решения, что создавало риск, который мы просто не увидели», — признали в LayerZero.

Платформа анонсировала ряд изменений, включая:
— отказ от конфигурации единственного верификатора — по умолчанию применяется схема 5/5 и не менее 3/3;
— разработку второго DVN-клиента;
— запуск Console — единой платформы для мониторинга безопасности и аномалий для эмитентов активов;
— повышение порога мультиподписи с 5/3 до 7/10 для всех блокчейнов.

В начале мая команда Kelp на фоне разногласий с LayerZero по поводу причин взлома приняла решение мигрировать на протокол интероперабельности CCIP от Chainlink.

Напомним, биткоин-проект Solv Protocol также отказался от кроссчейн-инфраструктуры LayerZero в пользу CCIP.

deBridge запустил ИИ-агентов для автоматической торговли в блокчейне

1771258938677 6562391 scaled

Разработчики кроссчейн-протокола deBridge, совместимого с виртуальной машиной Ethereum (EVM), представили серверный плагин Model Context Protocol (MCP). Этот инструмент позволяет автоматизировать сложные финансовые операции в блокчейне с помощью ИИ-агентов.

Как заявили создатели, новый протокол открывает эру «Vibe Trading»: пользователю достаточно описать желаемый результат, а ИИ-помощник самостоятельно спланирует и выполнит все необходимые действия. Это устраняет необходимость ручного переключения между интерфейсами, синхронизации кошельков и управления комиссиями.

MCP работает как универсальный торговый API, к которому можно подключить агентов из различных ИИ-моделей, таких как ChatGPT, Claude, Cursor и Gemini. С его помощью ИИ-помощники могут:
* Анализировать запрос пользователя.
* Рассчитывать оптимальный путь для выполнения задачи.
* Выстраивать маршруты транзакций.
* Обменивать токены в рамках одной сети.
* Перемещать активы между разными блокчейнами.

Это позволит автоматизировать торговлю, свопы, консолидацию и распределение активов, а также балансировку криптопортфеля. Исходный код MCP опубликован в открытом доступе, чтобы другие проекты могли создавать на его основе совместимые продукты.

Напомним, что это не первая подобная инициатива в отрасли. Ранее Lightning Labs выпустила opensource-инструментарий для доступа ИИ-агентов к Lightning Network, а биржа Coinbase представила инфраструктуру кошельков, предназначенную для автономных ИИ-помощников.

Токен DBR протокола deBridge (дебютировал в 2024 году) на момент публикации торгуется около $0,016, потеряв около 57% с момента запуска. Его рыночная капитализация оценивается примерно в $75,4 млн.