【Криптомир】Протокол стейблкоина USPD недавно был взломан, потери составили примерно 1 миллион долларов.
Атака была довольно дерзкой — злоумышленник начал подготовку за два месяца до инцидента. Вся операция проходила в два этапа:
Первая волна была 16 сентября: хакер опередил команду проекта и первым провёл инициализационную транзакцию, внедрив в стабилизатор USPD вредоносный прокси-контракт — эта часть прошла абсолютно незаметно. На следующий день (17 сентября) он через эту бэкдор-установку выдал своему контракту привилегированные права. Затем последовало долгое ожидание — спустя 78 дней, 5 декабря, он внезапно атаковал.
Конкретные потери: было выведено 232 stETH, также злоумышленник вдобавок выпустил 98 000 000 токенов USPD. Такой способ атаки через изменение хранимых данных говорит о серьёзных уязвимостях в управлении правами на этапе инициализации контракта.
Два месяца скрытого ожидания — и команда проекта так ничего и не заметила. Этот случай вновь доказывает, насколько важен аудит безопасности смарт-контрактов перед деплоем, особенно в таких критичных моментах, как логика инициализации и распределение прав: малейшая оплошность может оставить фатальную “чёрную дверь”.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Стейблкоин USPD взломан на 1 миллион долларов: хакер выжидал 78 дней перед атакой
【Криптомир】Протокол стейблкоина USPD недавно был взломан, потери составили примерно 1 миллион долларов.
Атака была довольно дерзкой — злоумышленник начал подготовку за два месяца до инцидента. Вся операция проходила в два этапа:
Первая волна была 16 сентября: хакер опередил команду проекта и первым провёл инициализационную транзакцию, внедрив в стабилизатор USPD вредоносный прокси-контракт — эта часть прошла абсолютно незаметно. На следующий день (17 сентября) он через эту бэкдор-установку выдал своему контракту привилегированные права. Затем последовало долгое ожидание — спустя 78 дней, 5 декабря, он внезапно атаковал.
Конкретные потери: было выведено 232 stETH, также злоумышленник вдобавок выпустил 98 000 000 токенов USPD. Такой способ атаки через изменение хранимых данных говорит о серьёзных уязвимостях в управлении правами на этапе инициализации контракта.
Два месяца скрытого ожидания — и команда проекта так ничего и не заметила. Этот случай вновь доказывает, насколько важен аудит безопасности смарт-контрактов перед деплоем, особенно в таких критичных моментах, как логика инициализации и распределение прав: малейшая оплошность может оставить фатальную “чёрную дверь”.