Як бездіяче схвалення дозволило експлойту Ethereum на 13,3 мільйона доларів

LiveBTCNews
ETH0,13%

Старе схвалення токена Ethereum було зловживане, що дозволило зловмиснику вивести $13.3М з гаманця за кілька секунд після отримання коштів.

Гаманець Ethereum втратив близько $13.3М за кілька секунд після активації давно забутого схвалення токена.

Кошти надійшли через транзакцію абстракції облікового запису, і зловмисник діяв негайно. Дані блокчейну показують, що гаманець неусвідомлено надав права витрат кілька тижнів тому.

Як тільки переказ був здійснений, схвалення дозволяло повний доступ без додаткового підтвердження. Цей інцидент показує, як неактивні дозволи можуть залишатися активними і використовуватися без попередження.

Гаманець отримує кошти і швидко виводить їх

Жертва, ідентифікована як 0xba15E9b644685cB845aF18a738Abd40C6Bcd78eD, отримала близько $13.3М за одну транзакцію.

Зловмисник виконав переказ, використовуючи механізм абстракції облікового запису, розроблений для спрощення операцій з гаманцем.

Більше того, записи блокчейну показують, що кошти надійшли і були виведені з рахунку за кілька секунд. Тому швидкість не залишила часу для ручного втручання або захисних дій.

Швидкість виведення вказувала на те, що зловмисник не потребував нових дозволів. Навпаки, він уже мав доступ до коштів до здійснення переказу.

Крім того, трекери безпеки підтвердили, що під час інциденту не було створено нових транзакцій схвалення. Це виключає поширені фішингові або підписні атаки.

Розслідувачі переглянули історичну активність у мережі, пов’язану з цим гаманцем. Їхня увага зосередилася на старих схваленнях токенів, які ніколи не були відкликані.

Цей огляд виявив раніше зроблене схвалення, яке все ще дозволяло стороннім витрати. Це неактивне дозволення стало точкою входу для зловживання.

Старе схвалення дозволило зловживання

Розслідувачі простежили корінь проблеми до транзакції схвалення, зробленої 1 січня 2026 року. Це виклик надало права витрат на адресу 0x616000e384Ef1C2B52f5f3A88D57a3B64F23757e.

На той час це схвалення не викликало громадського занепокоєння. Дозвіл залишався активним і не був відкликаний.

Старе схвалення коштувало $13.3М.

Адреса жертви 0xba15E9b644685cB845aF18a738Abd40C6Bcd78eD отримала ~$13.3М через транзакцію абстракції облікового запису і була виведена за кілька секунд.

Корінь проблеми — виклик approve() зроблений 1 січня 2026 року, що надає права витрат… pic.twitter.com/vDVhX8emXD

— QuillAudits 🥷 (@QuillAudits_AI) 26 січня 2026 року

Адреса зловмисника, 0x6cAad74121bF602e71386505A4687f310e0D833e, пізніше використала це схвалення.

Воно дозволяло повний доступ до вхідних коштів. Як тільки кошти надійшли, зловмисник виконав перекази без затримки. Він видалив весь баланс у одній скоординованій дії.

Переміщення коштів після виведення

Після виведення зловмисник обміняв викрадені активи з токенів у WETH, а потім у ETH. Ці кроки зменшили ризик відстеження на рівні токенів.

Після цього зловмисник перемістив кошти між кількома гаманцями. Перекази були швидкими і розподіленими по кількох адресах.

Цей метод створив складний шаблон транзакцій. Зловмисники часто використовують такі схеми, щоб ускладнити слідство.

Аналіз блокчейну показує, що частина ETH залишається в мережі. Ці кошти зберігаються на адресах, що все ще пов’язані із зловмисником.

Пов’язане читання: Втрати на $25М: Machi ліквідовано за 1 000 ETH після падіння ринку

Поточні спостереження в мережі

Спостерігачі безпеки продовжують моніторинг гаманців, пов’язаних із зловмисником. Однак дослідники не виявили жодних сервісів змішування під час початкових переміщень.

Наявність коштів у мережі залишає можливість для відстеження. Аналітики покладаються на час транзакцій і зв’язки між адресами.

Цей інцидент показує, що старі схвалення можуть залишатися активними. Власники гаманців часто забувають про ці дозволи з часом. Подія додає до недавніх випадків із застарілими дозволами. Це підкреслює необхідність регулярного перегляду дозволів.

За останніми даними, жодних транзакцій відновлення не було. Вкрадені кошти залишаються під контролем зловмисника.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Розробник Ethereum пропонує EIP-8182 для підвищення конфіденційності мережі через зміни на рівні протоколу

Повідомлення Gate News, 25 квітня — розробник Ethereum Том Леман опублікував проєкт пропозиції EIP-8182, спрямований на суттєве підвищення конфіденційності в мережі Ethereum через зміни на рівні протоколу. Пропозиція вводить механізм "спільного екранувального пулу", безпосередньо інтегрований у протокол Ethereum, який працює через системні контракти та попередні ZK компіляції без знань, що можуть бути реалізовані одним хардфорком. EIP-8182 дозволяє користувачам здійснювати приватні перекази на будь-яку адресу, розділяючи процеси авторизації та підтвердження роботи, а також підтримуючи настроювані методи автентифікації. Пропозиція також включає атомарні транзакції, які дозволяють для приватного обміну активами та подальшого приховування, гарантуючи, що функції конфіденційності залишаються сумісними з уже наявною на Ethereum програмною шаровою взаємосумісністю. Наразі всі транзакції в Ethereum є загальнодоступними, і приватно проводиться менше ніж одна з десяти тисяч транзакцій — темп нижчий за пікові рівні 2020 року. Леман зазначив, що наявні рішення для конфіденційності стикаються зі значними труднощами, зокрема з "проблемою курки й яйця" new applications unable to provide sufficient privacy initially та недоліками моделі довіри, особливо щодо анонімності. Пропозиція має на меті розвернути цю тенденцію та збільшити рівень упровадження конфіденційності в усьому екосистемі Ethereum.

GateNews2год тому

Фонд Ethereum продає $24M ETH Тому Лі з Bitmine

Фонд Ethereum продал 10,000 ether Bitmine Immersion Technologies у п’ятницю, згідно з оголошенням фонду. Позабіржову операцію було завершено за середньою ціною $2,387 за ETH, що в сумі становить майже $24 мільйон. Bitmine, цифровий активний казначейство, очолюване Головою

CryptoFrontier3год тому

Запит коаліції Aave щодо розблокування замороженого ETH $71M для відновлення rsETH

Конституційний AIP подано для розблокування замороженого ETH У суботу вранці коаліція провідних DeFi-протоколів подала Конституційний AIP на форумі Arbitrum із запитом до DAO мережі розблокувати приблизно $71 мільйона замороженого ETH, щоб підтримати зусилля з відновлення rsETH. Aave Labs зазначено як головного

CryptoFrontier4год тому

XRP Ledger зафіксував $1,1 млрд чистих припливів за 30 днів, перевершивши $879 млн Ethereum

Повідомлення Gate News, 25 квітня — XRP Ledger випередив усі основні блокчейни (за винятком стейблкоїнів) за чистим припливом капіталу за останні 30 днів, залучивши $1,1 мільярда за даними RWA.xyz. Ethereum відставав приблизно $879 мільйона за припливами, далі йшли Stellar із $643 мільйона та BNB

GateNews5год тому

Якщо ETH проб’є $2,421, великі короткі ліквідації на CEX можуть сягнути $493 млн

Повідомлення Gate News, 25 квітня — Згідно з даними Coinglass, якщо Ethereum проб’є вище $2,421, сукупні короткі ліквідації на провідних централізованих біржах можуть сягнути $493 мільйона. І навпаки, якщо ETH впаде нижче $2,212, сукупні довгі ліквідації на провідних CEX можуть сягнути $482 мільйона.

GateNews5год тому

Aave Пропонує 25,000 ETH для фонду відшкодування зловживань Kelp DAO

Сервісні провайдери Aave у п’ятницю висунули пропозицію щодо управління, яка мала б спрямувати 25,000 ETH на суму майже $58 мільйона з DAO протоколу до DeFi United — скоординованого заходу з підтримки для відновлення забезпечення для rsETH після експлойту Kelp DAO. Запропонований внесок має на меті закрити залишок, що

CryptoFrontier7год тому
Прокоментувати
0/400
Немає коментарів