2024 LI.FI Hack
Проверьте, не затронут ли ваш адрес.
LI.FI — это сервис, который находит маршруты для обмена токенов и их перевода через мосты между множеством блокчейнов; на нем работают обмены во многих кошельках и приложениях. Его основной контракт состоит из отдельных частей, которые со временем можно добавлять или удалять. 16 июля 2024 года, вскоре после того как LI.FI добавила новую часть, злоумышленники обнаружили, что в ней нет проверки безопасности, которую использовали все остальные части контракта. Это позволило им заставить контракт LI.FI выводить токены из кошельков, которые выдали ему доступ. Позже LI.FI объяснила случившееся человеческой ошибкой при развертывании.
Злоумышленники забрали около 11,6 млн долларов в USDC, USDT и DAI из кошельков в сетях Ethereum и Arbitrum. Пострадали только кошельки, которые выдали LI.FI неограниченный доступ, поскольку собственные приложения и инструменты LI.FI по умолчанию запрашивают доступ только на точную сумму. LI.FI отключила уязвимую часть во всех сетях, попросила пользователей не пользоваться приложениями на базе LI.FI, пока идет расследование, и вместе с правоохранительными органами и командами специалистов по безопасности отслеживала украденные средства. Компания также заявила, что работает над добровольным планом полной компенсации пострадавшим пользователям.
Поскольку уязвимую часть удалили, а остальной контракт продолжил работать, проблема устранена, и существующими доступами к LI.FI больше нельзя злоупотребить через эту ошибку. Однако это был уже второй подобный эксплойт доступов в LI.FI после более раннего инцидента в 2022 году. Если выдавать контрактам доступ на точную сумму, а не неограниченный, это ограничивает сумму, которую можно украсть, если что-то пойдет не так. Кроме того, полезно отзывать доступы, которые вам больше не нужны.
Затронутые пользователи остаются под угрозой до тех пор, пока не отзовут свои доступы, поэтому рекомендуется воспользоваться приведенной ниже проверкой эксплойтов Revoke.cash, чтобы убедиться, что вы в безопасности.
В следующий раз отзовите автоматически
Revoke Ultimate круглосуточно отслеживает ваши доступы и автоматически отзывает их при обнаружении подобного эксплойта, даже пока вы спите.
Узнайте, как работает автоматический отзыв →