🚨 تنبيه استغلال: تم سحب 345.9 ألف دولار من @flamincome

في كل يوم، ثمة ثغرة جديدة للتلاعب بسعر السهم.

سبب الجذر:
اعتبر عقد الاستراتيجية رصيد Convex BaseRewardPool غير المُقيَّد (permissionless) على أنه أصوله الخاصة. قام المهاجم بحقن رموز LP لـ USDP/3CRV غير مرتبطة (depegged)، ثم تم تقييمها باستخدام Curve's get_virtual_price() — مما أدى إلى تضخيم سعر السهم بشكل كبير. بعد ذلك، تم الاسترداد مقابل سيولة حقيقية من Aave aUSDT لتحقيق الربح.

مزيج كلاسيكي من محاسبة غير آمنة + تلاعب بالأوركل.

المهاجم: 0x83381e7f7232775735169d72d237b858ffc36871
استراتيجية الضحية: 0xb8d6471cA573C92c7096Ab8600347F6a9Fe168a5
العقد المعيب: 0xff20De3F3F4C7E9518035a968B4A3CEE500a2AFB

إذا كان بروتوكولك يعتمد على أرصدة خارجية للحواضن أو على أوركلات السعر الافتراضية بدون فحوصات صارمة (sanity checks)، فأنت التالي.

ابقَ متيقظًا. راجع محاسبة أصولك.

📊 SlowMist TI