Хакеры атаковали протокол децентрализованных финансов Dough Finance, использовав мгновенный займ, в результате чего были потеряны цифровые активы на сумму $1,8 млн.

Компания Cyvers Alerts, специализирующаяся на безопасности в сфере Web3, сообщила в соцсети Х об обнаружении нескольких подозрительных транзакций с Dough Finance. Cyvers Alerts связалась с протоколом кредитования Aave, чтобы уточнить, были ли затронуты его пулы. Эксперты заверили, что пулы Aave находятся в безопасности. Основной удар атаки пришелся на протокол Dough Finance.

Злоумышленник получил финансирование через протокол Railgun с нулевым разглашением, воспользовавшись уязвимостью в смарт-контракте ConnectorDeleverageParaswap протокола Dough Finance. Поставщик услуг безопасности Olympix объяснил, что в смарт-контракте не удалось должным образом проверить данные вызовов при запросах срочного кредита, что позволило злоумышленнику манипулировать ими ради наживы. Хакер смог обменять украденные стейблкоины USDC на 608 ETH стоимостью около $1,8 млн.

ALERTOur system has detected multiple suspicious transactions involving @DoughFina . After communicating with the #AAVE team, we can confirm that #AAVE pools are NOT affected.

The attacker was funded through #Railgun and has swapped all stolen $USDC into $ETH , resulting in a… pic.twitter.com/WchJeU5S0e

— Cyvers Alerts (@CyversAlerts) July 12, 2024

Эксперты по безопасности порекомендовали пользователям Dough Finance подумать о выводе криптоактивов на безопасные кошельки и временно прекратить взаимодействие с протоколом до тех пор, пока проблема не будет решена.

Напомним, что в апреле компания по криптобезопасности Certik обнаружила уязвимость в аукционном контракте Ember Sword NFT. Злоумышленники воспользовались этой уязвимостью для кражи 60 WETH.