Сегодняшний взлом @CrediX_fi произошел из-за компрометации учетной записи администратора 0xF321683831Be16eeD74dfA58b02a37483cEC662e, которая имеет несколько ролей, включая POOL_ADMIN, BRIDGE, ASSET_LISTING_ADMIN, EMERGENCY_ADMIN и RISK_ADMIN.
Роль BRIDGE используется для вывода/заимствования активов пула с предполагаемыми потерями в $4.5 млн, включая выпуск необеспеченных токенов acUSDC (Credix Market Sonic USDC).
Наш анализ показывает, что контракт стейкинга @meta_pool имеет критическую ошибку, которая позволяет бесплатно чеканить mpETH.
Этот конкретный tx свободно чеканит более 9700 mpETH (27 миллионов долларов), но низкая ликвидность mpETH ограничивает прибыль до ~10 ETH.
Похоже, что @Convergence_fi только что был взломан (с потерей около 210 тыс. долларов) для создания 58 млн $CVG (58,718,395.05681812), которые были обменены на 60 WETH и 15.9 тыс. crvFRAX.
Ошибка является частью контракта CvxRewardDistributor, который не проверяет (недоверенный) ввод пользователя для получения вознаграждений.
Вот транзакция хакерской атаки: