homem com capuz sem rosto hacker golpista
Shutterstock

Hackers especializados em finanças descentralizadas (DeFi) atacaram nesta terça-feira (18) a rede BNB Chain, forçando a suspensão de seu pool de liquidez de tokens no PancakeSwap.

O ataque foi inicialmente sinalizado pela empresa de segurança de blockchain SlowMist, que revelou que a exploração da plataforma de criação de memecoins, Four.meme, foi realizada usando uma vulnerabilidade de contrato inteligente.

Publicidade
(Reprodução/X)

O invasor explorou uma falha crítica no mecanismo de liquidez da Four.Meme que permitiu que eles “ignorassem as restrições de transferência e manipulassem os preços do pool de liquidez”, disse a empresa de auditoria de smart contracts QuillAudits ao Decrypt.

Esta é a segunda vez nos últimos dois meses que a Four.Meme sofre um ataque, que anteriormente resultou em US$ 183 mil roubados devido a uma vulnerabilidade diferente que permitiu que um criminoso manipulasse a liquidez na PancakeSwap.

Como foi o hack na Four.meme

Nesta ocasião, o invasor adquiriu primeiro uma pequena quantidade de tokens Four.Meme antes do lançamento oficial usando a função “0x7f79f6df”.

“Em vez de mantê-los ou transferi-los tradicionalmente, eles enviaram os tokens para um endereço inexistente do PancakeSwap Pair”, disse o relatório da QuillAudits.

Publicidade

Como muitas exchanges descentralizadas (Dex), a PancakeSwap, que recentemente teve um aumento de popularidade, precisa de um endereço especial (chamado ‘pair address’) para combinar os dois tokens em um par de negociação (por exemplo, tokens Four.Meme e BNB).

Normalmente, esse endereço é criado quando os tokens são lançados e negociados.

Nesse caso, o invasor enviou os tokens para um endereço que ainda não existia, o que significa que o par do token Four.Meme no PancakeSwap não havia sido criado.

Como o endereço do par ainda não existia, o invasor conseguiu criá-lo ele mesmo. Ao fazer isso, o invasor conseguiu adicionar liquidez (tokens para negociação) a um preço incorreto, o que permitiu que ele manipulasse o sistema e roubasse fundos do pool de liquidez.

O hacker retirou 69 BNB de uma carteira FixedFloat “0x47…c95,” três dias antes do ataque. Eles implantaram vários contratos para facilitar o ataque.

Publicidade

O atacante então enviou os 67,3 BNB roubados para um endereço de carteira, “0x4c…805,” e 205 BNB para outro, “0x88…456,” observou o relatório. As 205 BNB foram então divididas e movidos entre quatro carteiras.

Após o ataque à plataforma memecoins, os fundos roubados de mais de US$ 174 mil foram movidos entre várias carteiras para ofuscar o rastro.

O hacker então lavou os fundos roubados por meio do contrato $BROCCOLLI 3 da PancakeSwap, disse a QuillAudits.

Um total de 192 WBNB foram trocados e distribuídos em vários contratos PancakeSwap, incluindo PancakeSwap DCA 32 (0x77C1dF8…), PancakeSwap MuBrocolli (0xcaC54d89…) e outros.

Resposta da Four.Meme

Em resposta à violação, o Four.Meme interrompeu a função de lançamento e emitiu uma declaração de emergência.

“Nós compensaremos os usuários afetados e forneceremos um formulário de envio de danos para coletar informações relevantes”, tuitou a plataforma no dia de hoje.

(Reprodução/X)

Algumas horas depois, o Four.Meme anunciou que as operações foram retomadas após a plataforma realizar verificações de segurança, solicitando que os usuários afetados registrassem suas reclamações.

Publicidade
(Reprodução/X)

A plataforma Four.Meme viu um aumento significativo na atividade desde sua criação, com um total de 74.607 tokens exclusivos sendo lançados na plataforma, de acordo com dados da Dune Analytics.

Embora a plataforma tenha tomado medidas para evitar incidentes futuros, ambos os ataques apontam para os riscos contínuos enfrentados pelas plataformas descentralizadas, especialmente aquelas que lidam com grandes quantidades de liquidez nos mercados de memecoins.

No mês passado, a zkLend, uma plataforma descentralizada de empréstimo de dinheiro na blockchain Starknet, foi vítima de um grande ataque, perdendo US$ 9,5 milhões em criptomoedas.

Mais tarde, a zkLend ofereceu ao hacker uma recompensa de 10% (cerca de 3.300 ETH, no valor aproximado de US$ 8,78 milhões) em troca da devolução dos fundos roubados.

* Traduzido e editado com autorização do Decrypt.

VOCÊ PODE GOSTAR
homem com capuz à frente da bandeira coreia do norte

Como a Kraken desmascarou um agente norte-coreano tentando se infiltrar na exchange

Uma entrevista de emprego acabou se transformando em operação de inteligência após suspeitas sobre ligação com o regime norte-coreano
Imagem da matéria: Brown, uma das maiores universidades dos EUA, investe milhões em Bitcoin

Brown, uma das maiores universidades dos EUA, investe milhões em Bitcoin

Instituição da Ivy League agora tem exposição à maior criptomoeda do mercado por meio do ETF da BlackRock
Imagem da matéria: Tether planeja lançar nova stablecoin nos EUA até final do ano

Tether planeja lançar nova stablecoin nos EUA até final do ano

Para acelerar o processo, o CEO Paolo Ardoino tem aumentado sua presença em Washington e feito lobby com legisladores
Imagem da matéria: Coinbase adquire por US$ 2,9 bilhões a Deribit, maior plataforma de derivativos de Bitcoin

Coinbase adquire por US$ 2,9 bilhões a Deribit, maior plataforma de derivativos de Bitcoin

Segundo fontes ouvidas pelo The Wall Street Journal, negócio deverá ser fechado pelo valor de US$ 2,9 bilhões pagos pela Coinbase