Пифия подверглась атаке с повторным входом

Согласно отчету компании Quill Audits, занимающейся безопасностью блокчейнов, децентрализованный финансовый протокол Pythia Finance был украден на $53 000 посредством атаки повторного входа 3 сентября. Pythia — это алгоритмический проект стейблкоина, цель которого — использовать искусственный интеллект для управления казначейством.

Злоумышленник неоднократно вызывал функцию получения вознаграждений, не позволяя обновлять баланс вознаграждения после каждого вызова, что позволило ему получить больше вознаграждений, чем ему полагалось.

Согласно отчету, злоумышленник мог вызывать эту функцию многократно и в быстрой последовательности, поскольку Pythia вызывала функцию безопасной передачи токенов при распределении вознаграждений. Таким образом, вредоносный контракт токена мог вызвать Pythia обратно, заставив Pythia снова вызвать его, что привело к цепной реакции, которая могла бы истощить фонды протоколов.

В частичном отчете аудита Quill Audits для Pythia не обнаружено нерешенных проблем безопасности, что говорит о том, что команда могла обновить контракт, чтобы предотвратить дальнейшее использование этого эксплойта.

Атака с повторным входом, когда злоумышленник многократно вызывает функцию, не позволяя ее коду полностью выполниться, является одним из наиболее распространенных типов эксплойтов смарт-контрактов.

Критическая уязвимость Zyxel

4 сентября производитель сетевого оборудования Zyxel раскрыл критическую уязвимость в некоторых своих сетевых устройствах, которая могла позволить злоумышленникам выполнить код на маршрутизаторах и точках доступа пользователей, что потенциально давало хакерам возможность получить доступ к устройствам пользователей.

Согласно раскрытию, уязвимость была результатом неправильной нейтрализации специальных элементов в параметре host в программе CGI нескольких различных версий прошивки. Из-за этой неправильной нейтрализации эти версии прошивки могли позволить неаутентифицированному злоумышленнику выполнять команды ОС, отправляя созданный файл cookie на уязвимое устройство.

Пользователи криптокошельков должны быть особенно осторожны в отношении потенциальных атак на их домашние сети. Если злоумышленник получит доступ к домашней сети пользователя, он может использовать этот доступ для перенаправления трафика пользователя с помощью DNS-спуфинга, просмотра любых незашифрованных данных, отправляемых по сети, или использования глубокой проверки пакетов для расшифровки зашифрованных данных. Полученные данные могут быть использованы для атак социальной инженерии, чтобы убедить пользователя одобрить транзакции или поделиться своими закрытыми ключами.

Zyxel предоставил список потенциально уязвимых устройств, в который вошли NWA50AX PRO, NWA90AX, WAC500 и другие точки доступа, а также маршрутизатор USG LITE 60AX. Производитель посоветовал пользователям этих устройств обновить прошивку.

Эксплуататор Penpie создал поддельный Pendle Market

Эксплойт Penpie на сумму 27 миллионов долларов стал возможен из-за уязвимости, которая позволяла любому пользователю создать рынок Pendle, согласно отчету от 4 сентября компании по безопасности блокчейна Zokyo. В отчете утверждается, что более ранняя версия протокола была проверена Zokyo, но на тот момент не содержала уязвимости.

Penpie содержит функцию registerPenpiePool, которую можно использовать для регистрации нового адреса пула и Pendle Market, говорится в отчете. Чтобы предотвратить регистрацию вредоносных рынков, он содержит модификатор, который проверяет, указан ли уже Pendle Market в контракте фабрики Pendle Finance. Если он не указан в этом контракте фабрики, то он не может быть зарегистрирован. Однако любой пользователь может получить свой рынок, указанный в контракте фабрики, вызвав функцию createNewMarket в контракте фабрики. Согласно отчету, это по сути означает, что любой пользователь может создать Pendle Market и зарегистрировать его.

Злоумышленник воспользовался этой уязвимостью, чтобы создать поддельный Pendle Market и пул, которые были настроены на предоставление ценных токенов Pendle в качестве вознаграждения.

Функция Pendle Finance createNewMarket. Источник: Zokyo.

Протокол также содержал ошибку повторного входа, которая позволяла любому рынку повторно вносить токены и до того, как другие балансы могли быть обновлены. Злоумышленник вызывал функцию депозита снова и снова, искусственно завышая вознаграждение, которое должно было быть получено. Затем они сняли депозит и потребовали вознаграждение, опустошив протокол на более чем 27 миллионов долларов.

Согласно отчету, ошибка повторного входа существовала в версии, которую проверяла Zokyo. Но в этой версии только команда протокола могла зарегистрировать новый пул и рынок, что должно было помешать внешнему злоумышленнику использовать его. В отчете говорится:

Параметр _market, полученный в методе batchHarvestMarketRewards(…), не считался вредоносным, поскольку в более ранней версии кода, проверенной Zokyo, зарегистрировать пул мог только владелец (мультиподпись).

В отдельном отчете, опубликованном 3 сентября, команда Penpie заявила, что ввела регистрацию пула без разрешения примерно через год после того, как Zokyo провела свой аудит. В то время она наняла фирму по безопасности AstraSec для аудита новой системы регистрации. Однако в сферу этого аудита попали только новые контракты. Поскольку эксплойт стал результатом взаимодействия двух разных контрактов, проверенных двумя разными командами, ни одна из них не обнаружила уязвимость. Penpie заявила, что в будущем будет проводить периодические аудиты всего протокола, чтобы гарантировать, что подобные инциденты больше не повторятся.

Penpie — это децентрализованный финансовый протокол, который пытается обеспечить повышение доходности для пользователей Pendle Finance. Эксплойт против него произошел 3 сентября.