Digitalt Tyveri fra TrustedVolumes
En hacker er begyndt at vaske digitale aktiver, der var en del af det $6,7 millioner store tyveri fra likviditetsudbyderen TrustedVolumes, ifølge cybersikkerhedsfirmaet PeckShield. Nye data viser, at hackeren er begyndt at flytte hundrede tusinde dollars værd af Ethereum (ETH).
“Den, der udnyttede TrustedVolumes, har indtil videre vasket $278,000 i stjålne midler: De indbetalte 10,2 ETH ($23,600) til TornadoCash og vaskede 110 ETH ($250,000) via THORChain til BTC. De forsøgte også at indbetale 0,5 ETH til Railgun, men ændrede mening og sendte det tilbage. TrustedVolumes blev udnyttet for cirka $6,7 millioner den 7. maj.”
TrustedVolumes har udtalt, at de er villige til at forhandle en løsning med hackeren. Firmaet oplyser også om tre wallet-adresser, hvoraf to indeholder cirka $3 millioner og én $700,000 værd af de stjålne kryptovalutaer.
“Vi blev for nylig udnyttet… Vi er åbne for konstruktiv kommunikation vedrørende en bug bounty og en gensidigt acceptabel løsning.”
Årsagen til Udnyttelsen
Blockchain-sikkerhedsfirmaet QuillAudits forklarer, at hackeren var i stand til at tømme millioner i en enkelt transaktion ved at udnytte en designfejl i platformens tilpassede ordre-afviklingssystem.
“TrustedVolumes fungerer som en 1inch market maker og resolver, der leverer on-chain likviditet gennem en tilpasset Request-for-Quote (RFQ) proxy. I en RFQ-model forudsignerer en maker ordrer og angiver en specifik pris for et specifikt tokenpar. En taker præsenterer det underskrevne tilbud til afviklingskontrakten, som verificerer underskriften og udfører swap’en atomisk. Systemet er afhængigt af tre garantier, der arbejder i samspil: maker’en skal have autoriseret, hvem der kan underskrive ordrer på dens vegne, hver underskreven ordre skal kun udfyldes én gang (replay protection), og tokenkilden for udfyldningen skal være den autentificerede makers egen beholdning, ikke en vilkårlig tredjepartsadresse. I TrustedVolumes’ implementering fejlede alle tre garantier samtidig, og angriberen udnyttede dem i en enkelt sammensat transaktion.”