DeFi-проект 79thVault потерял $12,5 млн после атаки на привилегированный ключ
Злоумышленник получил доступ к функции контракта токена 79AU и вывел из пула ликвидности 2,01 млн токенов. GoPlus Security не исключает компрометацию ключа или действия инсайдера.
DeFi-проект 79thVault в сети BNB Chain потерял около $12,5 млн после серии подозрительных операций с токеном 79AU. Злоумышленник получил доступ к привилегированной функции контракта и вывел из пула ликвидности примерно 2,01 млн токенов, которые затем продал за 16 249 BNB.
Мониторинговые сервисы зафиксировали аномальную активность кошелька проекта. Обычно с адреса шли небольшие переводы в пул вознаграждений, но во время инцидента было выполнено семь транзакций — от 10 000 до 500 000 токенов за операцию. Переводы совпали с резким скачком цены актива.
GoPlus Security установила, что контракт 79AU содержит функцию, доступную кошельку с правами OPERATOR_ROLE. Эта роль позволяет перемещать токены с выбранного адреса и синхронизировать резервы пула. Адрес с такими правами выполнил семь привилегированных операций во время атаки. Механизмы мультиподписи и временной блокировки для управления правами не использовались. После инцидента привилегии оператора отозвали.
Исследователи также отметили, что исходный код контракта не верифицирован на BscScan, что усложняет проверку логики привилегированных функций.
Полученные BNB злоумышленник консолидировал на нескольких адресах. На одном из них оставалось около 14 395 BNB на сумму $11 млн. Ещё 30 BNB перевели на биржу KuCoin. Проект предложил вернуть средства за вознаграждение в 10%.
Окончательная причина инцидента не установлена. GoPlus не исключает ни утечку приватного ключа, ни действия инсайдера. Дополнительные вопросы вызывает сообщение о переговорах с атакующим — оно было отправлено с того же привилегированного адреса, который использовался при выводе средств.
Команда 79thVault объявила о системном обновлении, в ходе которого некоторые функции могут быть недоступны. Инцидент проект не комментировал.
Источник
- ForkLog79thVault потерял $12,5 млн после атаки через привилегированную функцию





