В декабре 2021 года децентрализованный финансовый протокол под названием BadgerDAO столкнулся с масштабным взломом безопасности на $120 млн.
Исследователи безопасности сразу же бросились проверять код смарт-контракта, ища алгоритмические уязвимости или отсутствующие проверки валидации.
Они не нашли ничего неправильного в коде в блокчейне. Атакующие вообще не трогали смарт-контракты. Вместо этого они атаковали саму инфраструктуру фронтенда сайта.
Получив ключ API для скрипта, внедрённого в интерфейс сайта, хакеры незаметно изменили взаимодействия с пользователем. Каждый раз, когда пользователь пытался одобрить стандартную токен-транзакцию, изменённый фронтенд тайно запрашивал разрешение для адреса злоумышленника потратить их токены.