BadgerDAO Frontend Hack
Проверьте, не затронут ли ваш адрес.
BadgerDAO — DeFi-проект, цель которого — привести биткоин в DeFi-экосистему Ethereum, в основном через хранилища, приносящие доход на обернутом биткоине. В ноябре 2021 года злоумышленники получили контроль над частью официального сайта Badger, скорее всего через его аккаунт Cloudflare, и начали внедрять в него вредоносный код. Когда пользователи совершали на сайте обычные транзакции, код подсовывал им дополнительные запросы на выдачу доступа, которые давали кошельку злоумышленников неограниченный доступ к их токенам. Код появлялся лишь время от времени и в основном был нацелен на крупные кошельки, поэтому неделями оставался незамеченным.
2 декабря 2021 года злоумышленники воспользовались этими доступами, чтобы вывести у пользователей более 120 млн долларов, и это стало одним из крупнейших DeFi-эксплойтов на тот момент. Большую часть украденного составляли токены хранилищ, которые быстро обналичили и через мосты перевели обратно в сеть Bitcoin. В течение нескольких часов Badger приостановил большинство своих хранилищ, что заблокировало дальнейшие кражи токенов хранилищ, хотя другие токены, к которым был выдан доступ, по-прежнему можно было украсть. Украденные токены хранилищ стоимостью около 9,2 млн долларов еще можно было вернуть, и позже их вернули на те кошельки, из которых они были похищены, так что потери составили около 111 млн долларов. DAO также запустила план компенсации, чтобы со временем возместить остальные потери.
Вредоносные доступы были выданы кошельку, который контролируют злоумышленники, а не контракту Badger, поэтому они остаются опасными до тех пор, пока существуют. Если вы пользовались сайтом Badger в ноябре или начале декабря 2021 года, проверьте, нет ли в вашем кошельке доступов, выданных адресу злоумышленника, и отзовите их. Этот инцидент также напоминает, что даже официальный сайт проверенного проекта может быть взломан, поэтому всегда проверяйте, какому адресу вы выдаете доступ, прежде чем подтвердить транзакцию.
Затронутые пользователи остаются под угрозой до тех пор, пока не отзовут свои доступы, поэтому рекомендуется воспользоваться приведенной ниже проверкой эксплойтов Revoke.cash, чтобы убедиться, что вы в безопасности.
В следующий раз отзовите автоматически
Revoke Ultimate круглосуточно отслеживает ваши доступы и автоматически отзывает их при обнаружении подобного эксплойта, даже пока вы спите.
Узнайте, как работает автоматический отзыв →