Веб-версияОткрыть в Telegram
CCrypto Offensive

Crypto Offensive

@cryptooffensive · канал · Крипта · в индексе с 2026-05-28
1 193подписчиков−2 за неделю
76постов в индексе
Crypto Offensive
Ссылка
нажмите — покажем
#MONO В недавно взломанном MonoX.finance контракт позволял покупать и продавать токены, новая цена определялась по формуле price*reserve/(reserve+-amount) Но отсутствовала проверка на случай, если токен меняется сам на себя. Это позволило завысить цену внутреннего токена MONO, покупая его самого за себя многократно. После чего подорожавший MONO был обменян на другие токены, хранившиеся в пуле контракта Детальный разбор тут: https://medium.com/@Knownsec_Blockchain_Lab/knownsec-blockchain-lab-i-kill-myself-monox-finance-security-incident-analysis-2dcb4d5ac8f
22 · 1.3K ·
GIF
bb85b61d70280c44c8bb034801ca4b6a.mp4 · 225 КБ · нажмите — покажем
Как перейти от хакинга Web2 к хакингу Web3? (ЧАСТЬ 1/3) (с) Adrian Hetman https://twitter.com/adrianhetman/status/1475550508354093072 Первым делом прочтите как работает Ethereum. Книга Антонопоулоса “Mastering Ethereum”: https://github.com/ethereumbook/ethereumbook Следующий шаг - Solidity, это самый популярный язык для написания смарт-контрактов: https://solidity-by-example.org/ https://www.youtube.com/channel/UCJWh7F3AFyQ_x01VKzr9eyA/featured Понимание, как работают DeFi-приложения, поможет находить баги: https://twitter.com/finematics https://github.com/OffcierCia/DeFi-Developer-Road-Map Один из самых забавных способов научиться - это проходить CTFы: https://ethernaut.openzeppelin.com https://capturetheether.com/challenges https://damnvulnerabledefi.xyz ПРОДОЛЖЕНИЕ НИЖЕ --->
166 · 2.3K ·
Ссылка
нажмите — покажем
Как перейти от хакинга Web2 к хакингу Web3? (ЧАСТЬ 2/3) Дальше - чтение Post Mortem о разных взломах/багах, много статей есть на блоге Immunefi: https://twitter.com/immunefi например на тему манипуляции ценовым оракулом: https://medium.com/immunefi/enzyme-finance-price-oracle-manipulation-bug-fix-postmortem-4e1f3d4201b5 Отчеты об аудитах от известных компаний - это кладезь знаний https://twitter.com/trailofbits https://twitter.com/ConsenSysAudits https://twitter.com/OpenZeppelin https://twitter.com/peckshield Настройте собственную среду для разработки/тестирования. Изучите основы Hardhat: https://hardhat.org и Brownie: https://github.com/eth-brownie/brownie Разберитесь с Web3.js / Web3.py ПРОДОЛЖЕНИЕ НИЖЕ --->
119 · 1.9K ·
Ссылка
нажмите — покажем
Как перейти от хакинга Web2 к хакингу Web3? (ЧАСТЬ 3/3) Полезные инструменты, которые могут помочь: Solidity Visual Developer: https://marketplace.visualstudio.com/items?itemName=tintinweb.solidity-visual-auditor Surya: https://github.com/ConsenSys/surya Анализ транзакций: http://ethtx.info Инструменты командной строки: https://github.com/dapphub/dapptools https://github.com/dapphub/dapptools/tree/master/src/seth Статья о том, как стать аудитором смарт-контрактов: https://cmichel.io/how-to-become-a-smart-contract-auditor/ Другие замечательные сборники статей и линков по теме: https://www.useweb3.xyz/ https://www.notonlyowner.com/learn/intro-security-hacking-smart-contracts-ethereum https://github.com/ConsenSys/ethereum-developer-tools-list#security-tools https://devansh.xyz/blockchain-security/2021/09/17/genesis-0x01.html
145 · 2.4K ·
Crypto Offensive
Ссылка
нажмите — покажем
#hack #SashimiSwap Взлом децентрализованной биржи SashimiSwap: Взломщик заранее подготовил несколько собственных токенов и добавил их на биржу в парах с Wrapped ETH (WETH) и друг с другом. Затем была вызвана функция обмена с заданным маршрутом (последовательностью промежуточных обменов). В маршруте дважды присутствовал токен WETH - на второй и на заключительной позициях. В результате - сумма к выдаче была вычислена по части маршрута, а обмен произведён по полному маршруту, и атакующий получил "лишние" токены Wrapped ETH. https://twitter.com/blocksecteam/status/1476516736422019082 Аналогичная атака была проведена и против BSC-версии того же SashimiSwap.
15 · 1.2K ·
C
Ссылка
нажмите — покажем
#rugpull #airdrop #EtherWrapped #YEAR Токен под названием EtherWrapped (не путать с Wrapped Ether), также известный под кратким названием YEAR, был распространён путём раздачи на web-сайте на основе статистики действий получателей за 2021 год (отсюда имя YEAR). https://etherscan.io/address/0x9010a15184da16e3a7c5b4aa50094dfe3bb36989#code Ловушка заключалась в сочетании функций renounceOwnership и _burnMechanism. Когда токен уже торговался на Uniswap, владелец контракта вызвал renounceOwnership с адресом контракта Uniswap, тем самым заблокировав держателям токена возможность его продажи проверкой в _burnMechanism. Теперь токен можно было только покупать. Через некоторое время создатель токена вывел накопившуюся ликвидность с Uniswap. На этом существование YEAR фактически завершилось. https://twitter.com/cat5749/status/1476813266462539779
13 · 1.3K ·
C
Ссылка
нажмите — покажем
#hack #tinyman #algorand Tinyman - главный DEX на блокчейне Algorand - подвергся взлому 1-2 января. Непосредственно в процессе взлома было выведено средств на 3 миллиона долларов. Затем вывод средств был продолжен другими участниками сети - белыми и чёрными хакерами-подражателями, а также обычными пользователями, выводящими предоставленную ими ликвидность. https://tinymanorg.medium.com/official-announcement-about-the-incidents-of-01-01-2022-56abb19d8b19 В сентябре 2021 года компания Runtime Verification провела аудит контрактов Tinyman: https://runtimeverification.com/blog/runtime-verification-audits-tinyman/ При аудите был обнаружен похожий баг - "A02: Leaking Funds When Burning LP Tokens..." https://github.com/runtimeverification/publications/blob/main/reports/smart-contracts/Tinyman.pdf Баг A02 указан как исправленный, и проявлялся немного иначе - при сжигании LP токенов оба актива возвращались в одинаковом количестве. Во время взлома же возвращалось разное количество, но одного и того же актива.
10 · 1.5K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
​​#guide JiuZhou - классификация багов в смарт-контрактах Solidity: 49 типичных багов в 9 категориях. С описанием и примерами уязвимого кода https://github.com/xf97/JiuZhou
71 · 1.8K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#vulnerability #anyswap #multichain #approve Пользователям сервиса AnySwap - anyswap.exchange, также известного под новым названием Multichain - multichain.org, во избежание финансовых потерь необходимо отозвать аппрувы (разрешения) на токены WETH, PERI, OMT, WBNB, MATIC, AVAX. https://medium.com/multichainorg/action-required-critical-vulnerability-for-six-tokens-6b3cbd22bfc0
8 · 2K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #crosswise DeFi-сервис Crosswise - crosswise.finance - взломан из-за публичной доступности функции контракта, через которую можно было открыть себе доступ к совершению действий от имени других адресов. Ущерб оценивается в $879 000. https://twitter.com/peckshield/status/1483340900398895105
23 · 2.2K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack Взломан мост Wormhole между Ethereum и Solana, ущерб $321M. Кто-то сминтил себе 120К врапнутых ETH: https://solscan.io/tx/2zCz2GgSoSS68eNJENWrYB48dMM1zmH8SZkgYneVDv2G4gRsVfwu5rNXtK5BKFxn7fSqX9BvrBc1rdPAeBEcD6Es Взломщику удалось убедить мост со стороны Solana, что он залил 120К эфира на другой конец моста. Для доказательства используются подписи релееров, но программа для верификации подписей передается в виде инструкции транзакции без должной проверки, что позволило взломщику подсунуть свою программу верификации: https://github.com/certusone/wormhole/blob/7edbbd3677ee6ca681be8722a607bc576a3912c8/solana/bridge/program/src/api/verify_signature.rs#L99
47 · 2.3K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #TecraCoin #TCR Взлом на 640 тысяч долларов из-за порядка параметров, пострадали поставщики ликвидности на Uniswap. Разработчики токена TecraCoin (TCR) ошиблись с порядком параметров _allowances в burnFrom(). В результате - кто угодно мог сжечь токены с любого адреса, предварительно разрешив этому адресу трату своих токенов. Действия контракта, использованного при атаке: * приобрести TCR на небольшую сумму * разрешить паре ликвидности TCR/USDT на Uniswap расходовать эти TCR * сжечь почти все запасы TCR в паре Uniswap * синхронизировать резервы пары Uniswap, тем самым значительно повысив цену TCR * продать имевшиеся TCR, получив почти все USDT из пары ликвидности Транзакция взлома: https://etherscan.io/tx/0x81e9918e248d14d78ff7b697355fd9f456c6d7881486ed14fdfb69db16631154 Контракт токена с ошибкой в burnFrom(): https://etherscan.deth.net/address/0xe38b72d6595fd3885d1d2f770aa23e94757f91a1
22 · 2.6K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#AkuDreams #vulnerability #lostfunds Более 11500 ETH (около $ 35 миллионов) оказались навсегда заблокироваными на смарт-контракте AkuAuction проекта AkuDreams. https://etherscan.io/address/0xf42c318dbfbaab0eee040279c6a2588fa01a961d Драматичная история развернулась в несколько этапов. Вначале команда проекта была оповещена о том, что возврат избыточных сумм ставок аукциона может быть заблокирован совершением ставки через смарт-контракт с дополнительной логикой. Был приведен пример кода такой блокировки (следует заменить адрес 0x00...01 на адрес отправителя) https://gist.github.com/except/2ece3e40b72d0bf0cbd1107aa5d06926 В этом варианте вывод средств участников можно как заблокировать (программным отказом от получения компенсации + сжиганием всего газа транзакции), так и разблокировать. Команда проекта не подтвердила наличие ошибки, после чего такая блокировка была реально осуществлена. Затем ошибка была признана командой и создатель блокировки добровольно снял еë. Для участников аукциона всë закончилось хорошо, а вот команду проекта поджидал ещё один очень неприятный факт: из-за ошибки в условиях вывода средств с контракта - этот вывод не может быть осуществлëн, все собранные аукционом средства навсегда остались на смарт-контракте. https://bowtiedisland.com/akudreams-griefed-careless-code-leads-to-45-million-locked/
17 · 2.2K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #deusdao #defi Взломан сервис DeFi-деривативов DeusDao. Атака осуществлена в сети Fantom путем манипуляции значениями от ценового оракула, с использованием flash-займа. Выгода для взломщика оценивается в $13.4 миллиона. Краткий разбор от PeckShield: https://twitter.com/peckshield/status/1519530463337250817
15 · 2.2K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #saddle #fuse Два крупных взлома за день: 1) Saddle Finance взломан на $10 миллионов: https://etherscan.io/tx/0x2b023d65485c4bb68d781960c2196588d03b871dc9eb1c054f596b7ca6f7da56 Также $3.8 миллиона были спасены белыми хакерами из BlockSecTeam: https://etherscan.io/tx/0x9549c0cb48ec5a5a2c4703cbbbbea5638028b2d8c8adc103220ef1c7fe5e99a3 2) $80 миллионов выведено из пулов Fuse в протоколе Fei, который в декабре 2021 года объединился с Rari Capital: https://etherscan.io/tx/0xadbe5cf9269a001d50990d0c29075b402bcc3a0b0f3258821881621b787b35c6 Взлом был произведён путём re-entrancy (повторного входа). Анализ взлома: https://twitter.com/Hacxyk/status/1520370421773725698 Взломщику предложено вознаграждение в $10 миллионов за возврат остальных средств: https://twitter.com/feiprotocol/status/1520344430242254849
22 · 2.9K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #fegtoken Взломаны смарт-контракты экосистемы FEG (FegToken) - https://fegtoken.com/ - в сетях Ethereum и BNB (BSC). Ущерб: 143 ETH ($305 тыс.) + 3277 BNB ($1 млн.) Контракты взломщика: ETH - https://etherscan.io/address/0x9a843bb125a3c03f496cb44653741f2cef82f445 BNB - https://bscscan.com/address/0x9a843bb125a3c03f496cb44653741f2cef82f445 Подробности взлома выясняются.
16 · 2.9K ·
C
Crypto Offensive
Ссылка
нажмите — покажем
#hack #GenomesDAO Взломан GenomesDAO - https://genomes.io/ - DAO сервиса монетизации генетических данных в сети Polygon. Сумма ущерба - около 25.5 ETH (использовался Wrapped ETH на Polygon). Уязвимость нашлась в контракте стейкинга LP-токенов (токенов поставщиков ликвидности). Функция инициализации "initialize" вызывала функцию "initialized", которая оказалась публичной и позволила взломщику подменить адрес токена, используемого для стейкинга, на адрес "самодельного" токена. Затем было произведено вложение фиктивных токенов в обмен на токены LPSTAKING, которые после вызовa "initialized" с первоначальным значением были обменяны на реальные LP-токены. Один из контрактов стейкинга: прокси - https://polygonscan.com/address/0x3606cfa43f53098bc00b3fcff3a333f6947f3c92 реализация с уязвимостью - https://polygonscan.com/address/0x41476c8d9f24a95dde65bcd38a2948f7a667696b (было задействовано несколько аналогичных контрактов для разных токенов) Транзакция печати огромного количества самодельных LP-токенов https://polygonscan.com/tx/0xcaa5f1193d5fb88d52b1de30bd0a12fd8269514f08e0bc5d69782b7c24a5f4fe Транзакция вложения фиктивных токенов и вывода реальных (процесс повторён несколько раз для разных токенов) https://polygonscan.com/tx/0x252a7e6f23ffb516c23df2a3b2e09b42d00a06fa4e9a5830e74fb35581f7632c Транзакция дальнейшего обмена на WETH https://polygonscan.com/tx/0x82cebaf092bc6a4c9235daeda6a9b504a873844c41dc31c51dbeebbab96a90bf
26 · 4.3K ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем