Dagens @CrediX_fi hack beror på komprometterade administratörskonto 0xF321683831Be16eeD74dfA58b02a37483cEC662e, som har ett antal roller, inklusive POOL_ADMIN, BRIDGE, ASSET_LISTING_ADMIN, EMERGENCY_ADMIN och RISK_ADMIN.
Och BRIDGE-rollen missbrukas för att tömma/låna pooltillgångar med den uppskattade förlusten på 4,5 miljoner dollar, inklusive myntning av acUSDC-tokens utan säkerhet (Credix Market Sonic USDC).
Vår analys visar att det @meta_pool staking-kontraktet har en kritisk bugg som gör det möjligt att gratis prägla mpETH.
Denna specifika tx präglar fritt 9700+ mpETH (27 miljoner dollar), men den låga likviditeten hos mpETH begränsar vinsten till ~10 ETH.
Det verkar @Convergence_fi bara utnyttjades (med ~ $ 210k förlust) för att prägla 58 miljoner $CVG (58 718 395.05681812), som byts till 60 WETH och 15,9k crvFRAX.
Buggen är en del av CvxRewardDistributor-kontraktet, som inte validerar den (opålitliga) användarinmatningen för att göra anspråk på belöningar.
Här är hacka TX: