Revoke.cash logo

2024 LI.FI Hack

Проверьте, не затронут ли ваш адрес.

16 Jul 2024
$11.6M украдено
Ethereum Logo
BNB Chain Logo
Base Logo
Arbitrum Logo
Optimism Logo
Avalanche Logo
Polygon Logo
Mantle Logo
Rootstock Logo
Gnosis Chain Logo
Linea Logo
Blast Logo
zkSync Era Logo
Scroll Logo
Celo Logo
Mode Logo
Aurora Logo
Metis Logo
Boba Logo
Fuse Logo
Fantom (Unsupported) Logo
Polygon zkEVM (Unsupported) Logo
Moonbeam (Unsupported) Logo
Moonriver (Unsupported) Logo

LI.FI — это сервис, который находит маршруты для обмена токенов и их перевода через мосты между множеством блокчейнов; на нем работают обмены во многих кошельках и приложениях. Его основной контракт состоит из отдельных частей, которые со временем можно добавлять или удалять. 16 июля 2024 года, вскоре после того как LI.FI добавила новую часть, злоумышленники обнаружили, что в ней нет проверки безопасности, которую использовали все остальные части контракта. Это позволило им заставить контракт LI.FI выводить токены из кошельков, которые выдали ему доступ. Позже LI.FI объяснила случившееся человеческой ошибкой при развертывании.

Злоумышленники забрали около 11,6 млн долларов в USDC, USDT и DAI из кошельков в сетях Ethereum и Arbitrum. Пострадали только кошельки, которые выдали LI.FI неограниченный доступ, поскольку собственные приложения и инструменты LI.FI по умолчанию запрашивают доступ только на точную сумму. LI.FI отключила уязвимую часть во всех сетях, попросила пользователей не пользоваться приложениями на базе LI.FI, пока идет расследование, и вместе с правоохранительными органами и командами специалистов по безопасности отслеживала украденные средства. Компания также заявила, что работает над добровольным планом полной компенсации пострадавшим пользователям.

Поскольку уязвимую часть удалили, а остальной контракт продолжил работать, проблема устранена, и существующими доступами к LI.FI больше нельзя злоупотребить через эту ошибку. Однако это был уже второй подобный эксплойт доступов в LI.FI после более раннего инцидента в 2022 году. Если выдавать контрактам доступ на точную сумму, а не неограниченный, это ограничивает сумму, которую можно украсть, если что-то пойдет не так. Кроме того, полезно отзывать доступы, которые вам больше не нужны.

Затронутые пользователи остаются под угрозой до тех пор, пока не отзовут свои доступы, поэтому рекомендуется воспользоваться приведенной ниже проверкой эксплойтов Revoke.cash, чтобы убедиться, что вы в безопасности.

Источники:li.fi•x.com

В следующий раз отзовите автоматически

Revoke Ultimate круглосуточно отслеживает ваши доступы и автоматически отзывает их при обнаружении подобного эксплойта, даже пока вы спите.

Узнайте, как работает автоматический отзыв →
Получить Ultimate
Назад к эксплойтам