O hack @CrediX_fi de hoje se deve ao comprometimento da conta de administrador 0xF321683831Be16eeD74dfA58b02a37483cEC662e, que tem várias funções, incluindo POOL_ADMIN, BRIDGE, ASSET_LISTING_ADMIN, EMERGENCY_ADMIN e RISK_ADMIN.
E o papel BRIDGE é abusado para drenar/emprestar ativos de pool com a perda estimada de US$ 4,5 milhões, incluindo a cunhagem de tokens acUSDC sem lastro (Credix Market Sonic USDC).
Nossa análise mostra que o contrato de staking de @meta_pool tem um bug crítico que permite a cunhagem gratuita de mpETH.
Este tx específico cunha livremente 9700+ mpETH (US$ 27 milhões), mas a baixa liquidez do mpETH limita o lucro a ~ 10 ETH.
Parece que @Convergence_fi foi explorado (com perda de ~ $ 210k) para cunhar 58m $CVG (58.718.395,05681812), que são trocados por 60 WETH e 15,9k crvFRAX.
O bug faz parte do contrato CvxRewardDistributor, que não valida a entrada do usuário (não confiável) para reivindicar recompensas.
Aqui está o hack tx: