El hackeo de hoy de @CrediX_fi se debe a una cuenta de administrador comprometida 0xF321683831Be16eeD74dfA58b02a37483cEC662e, que tiene varios roles, incluyendo ADMIN_DE_POOL, PUENTE, ADMIN_DE_LISTADO_DE_ACTIVOS, ADMIN_DE_EMERGENCIA y ADMIN_DE_RIESGO.
Y el rol de PUENTE se está abusando para drenar/pedir prestados activos del pool con una pérdida estimada de $4.5 millones, incluyendo la emisión de tokens acUSDC no respaldados (Credix Market Sonic USDC).
Nuestro análisis muestra que el contrato de staking de @meta_pool tiene un error crítico que permite la acuñación gratuita de mpETH.
Este tx específico acuña libremente 9700+ mpETH ($ 27 millones), pero la baja liquidez de mpETH limita la ganancia a ~ 10 ETH.
Parece @Convergence_fi se acaba de explotar (con una pérdida de ~ $ 210k) para acuñar 58 millones de $CVG (58,718,395.05681812), que se intercambian por 60 WETH y 15.9k crvFRAX.
El error forma parte del contrato CvxRewardDistributor, que no valida la entrada del usuario (no confiable) para reclamar recompensas.
Aquí está el truco tx: