Trend-Themen
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.
🧵 1/10 $K Hack Rückblick & Wiederherstellungsplan
Die letzten 72 Stunden waren brutal. Ein ausgeklügelter Proxy-Exploit ermöglichte es einem Angreifer, unbegrenzt $K auf Arbitrum zu minten, unser Uniswap-Pool + Morpho-Vault zu leeren und den Preis mit Millionen von gefälschten Token zu zerstören.
Hier ist der Rückblick & der Weg nach vorne 🧵

13. Juli, 21:58
Alle Informationen über den $K Proxy Hack und den Weg nach vorne in diesem Blogbeitrag 👇

2/10 Was ist passiert
• Versteckter "Hacker-Proxy" im ERC-1967-Proxy 🚩
• Angreifer hat den Zeiger umgedreht, Besitzer() übernommen + nach Belieben geprägt
• $1,55 M Liquidität & USDC in Minuten abgezogen
• Preis um >95 % zusammengebrochen 💥

11. Juli, 05:44
1/ After 12 harrowing hours, now that we have more info, wanted to provide a full recap of what happened and what's our plan to recover from here.
Hacker was able to mint unlimited K tokens on Arb and take 1.55M in ETH & USDC from Uniswap and Morpho (+ damages on the K price) 🧵
3/10 Was nicht passiert ist
✅ Kinto L2 Verträge, Brücke, Wallet SDK, AA Infrastruktur ⛩️
✅ Benutzer Einzahlungen/Abhebungen auf Kinto
Der Fehler war ziemlich komplex und beruhte auf dem 10 Jahre alten ERC-20 Proxy & Block Explorers Slot Missgeschick, das wir nicht dokumentiert haben.
4/10 Zeitplan (UTC)
• 9. Juli 20:17 – Exploit offengelegt
• 10. Juli 08:40 – Angreifer mintet & entzieht Liquidität
• 10. Juli 09:50 – Erste Ankündigung des Kinto-Teams
• 10. Juli 16:18 – Venn-Offenlegung, die anerkennt, dass Kinto nicht benachrichtigt wurde
• 10. Juli 21:44 – Vollständiger Thread, der die Situation zusammenfasst
• 11. Juli – ZeroShadow-Engagement unterzeichnet & Behörden kontaktiert
• 12. Juli – Tiefgehende technische Analyse von @pcaversaccio

13. Juli, 03:22
Also habe ich herausgefunden, dass es noch ausgeklügelter ist. Ich habe beobachtet, dass die Frontrunning-Transaktion (von den Angreifern) `initialize` aufruft und Protokolle ebenfalls _erfolgreich_ `initialize` danach aufrufen (daher denken sie, dass alles normal ist). Aber warte, wie ist das überhaupt möglich? Ich musste sehr tief in die Änderungen der Speicherplätze eintauchen und rate mal, was ich gefunden habe: Sie _setzen_ den Wert des Speicherplatzes `_initialized` am Ende der Frontrunning-Transaktion zurück (nachdem sie zum bösartigen Implementierungsvertrag gewechselt haben). Das bedeutet, dass der Proxy-Speicher jetzt aussieht, als wäre er nie initialisiert worden.
Der relevante Speicherplatz, den man sich ansehen sollte, ist `keccak256(abi.encode(uint256(keccak256(" - 1)) & ~bytes32(uint256(0xff))` = `0xf0c57e16840df040f15088dc2f81fe391c3923bec73e23a9662efc9c229c6a00`
Das ist next-level böse.


5/10 Auswirkungen
• Direkter Verlust: 1,55 Mio. $
• Marktkapitalisierung: –10 Mio. $
• Morpho-Lieferanten schulden 3,2 Mio. $; Kreditnehmer halten 2,4 Mio. $ (liq ≥ 3)
6/10 Der Comeback-Plan
1️⃣ Proxy-loses $K v2 auf Arbitrum bereitstellen
2️⃣ Snapshot & Wiederherstellung ALLER Salden (on-chain + CEX) Block:
356170028
3️⃣ Neuen Uniswap-Pool anlegen & CEXs zum Preis vor dem Hack wiedereröffnen
4️⃣ Kreditnehmer haben 90 Tage Zeit zur Rückzahlung → Anbieter holen 85 %+ zurück
5️⃣ "Dip-Käufer" vor unserem ersten Alert erhalten v2 $K pro-rata
7/10 Wo wir jetzt stehen
• Handel auf Gate, MEXC, BingX eingefroren
• Verbleibende Liquidität entfernt, um die Nutzer vor dem Handel zu schützen
• Zusammenarbeit mit Ermittlern und Börsen
• Arbeiten am Migrationsplan
8/10 Wir richten einen Wiederherstellungsfonds ein
Frisches Kapital zu beschaffen ist nicht kostenlos. Wenn Sie an Kintos Mission glauben – sichereres, konformes DeFi – ziehen Sie in Betracht, zu helfen. Jeder Wei fließt in Liquidität und Entschädigung.
Bitte kontaktieren Sie uns 🙏
9/10 Unser Versprechen
Das war kein Fehler im Kinto-Code, aber die Verantwortung liegt bei uns. Wir werden:
• Das Token so schnell wie möglich migrieren 🛡️
• Die Kommunikation zu 100 % transparent halten
• Jeden betroffenen Nutzer so schnell wie menschlich möglich entschädigen
31,83K
Top
Ranking
Favoriten