Concentric Hack
检查您的地址是否受到影响。
22 Jan 2024
$1.7M 被盗
Concentric 是 Arbitrum 上的一个流动性管理工具。它的金库会自动管理用户在去中心化交易所上的流动性头寸,并随时间调整其价格区间;用户在存款时需要授权这些金库转移自己的代币。2024年1月22日,一名攻击者控制了部署 Concentric 合约的钱包。据 Concentric 称,攻击者在一个职业社交网站上冒充招聘人员,让一名团队成员安装了伪装成技能测试的恶意软件,从而泄露了该钱包的私钥。
凭借这把私钥,攻击者取得了 Concentric 合约的所有权,并将金库代码替换为恶意版本。这让攻击者可以凭空铸造金库份额并将其兑现,从金库中卷走了约715 ETH,约合170万美元。不久之后,Concentric 警告称,攻击者还在利用用户授予金库的代币授权。被盗资金被兑换成 ETH 并分散到多个钱包中,安全公司将其中一个钱包与此前 OKX DEX 遭受的一次漏洞攻击联系起来。Concentric 悬赏10万美元,征集有助于追回资金的线索。
这些金库合约至今仍在运行攻击者的代码,攻击者可以借此拿走钱包授权给它们的任何代币。这意味着,您对 Concentric 金库的任何授权,仍可能被用来清空您钱包中已授权的代币。如果您曾使用过 Concentric,请撤销对其在 Arbitrum 上的金库合约的所有授权。撤销授权可以保护您钱包中剩余的资产,但无法追回已被盗走的资金。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。