O hack de hoje da @CrediX_fi deve-se a uma conta de administrador comprometida 0xF321683831Be16eeD74dfA58b02a37483cEC662e, que possui várias funções, incluindo ADMIN_POOL, PONTE, ADMIN_LISTAGEM_DE_ATIVOS, ADMIN_EMERGÊNCIA e ADMIN_RISCO.
E a função PONTE está a ser abusada para drenar/emprestar ativos do pool com uma perda estimada de $4,5 milhões, incluindo a emissão de tokens acUSDC não garantidos (Credix Market Sonic USDC).
A nossa análise mostra que o contrato de staking @meta_pool tem um bug crítico que permite a mintagem gratuita de mpETH.
Esta transação específica mintou livremente mais de 9700 mpETH ($27m), mas a baixa liquidez de mpETH limita o lucro a cerca de 10 ETH.
Parece que @Convergence_fi foi apenas explorado (com uma perda de ~$210k) para cunhar 58m $CVG (58,718,395.05681812), que foram trocados por 60 WETH e 15.9k crvFRAX.
O bug faz parte do contrato CvxRewardDistributor, que não valida a entrada do usuário (não confiável) para reivindicar recompensas.
Aqui está a transação do hack: