Temas en tendencia
#
Bonk Eco continues to show strength amid $USELESS rally
#
Pump.fun to raise $1B token sale, traders speculating on airdrop
#
Boop.Fun leading the way with a new launchpad on Solana.
🧵 1/10 $K Resumen de hackeo y plan de recuperación
Las últimas 72 h fueron brutales. Un sofisticado exploit de proxy permitió a un atacante acuñar $K ilimitados en Arbitrum, vaciar nuestro grupo de Uniswap + bóveda de Morpho y destruir el precio con millones de tokens falsos.
Aquí está el resumen y el camino a seguir 🧵

13 jul, 21:58
Toda la información sobre el $K Proxy Hack y el camino a seguir en esta entrada 👇 del blog

2/10 Lo que pasó
• "hacker-proxy" oculto dentro del proxy 🚩 ERC-1967
• El atacante volteó el puntero, se apoderó de owner() + acuñó a voluntad
• Drené $1.55 M de liquidez y USDC en minutos
• El precio se desplomó >95 % 💥

11 jul, 05:44
1/ After 12 harrowing hours, now that we have more info, wanted to provide a full recap of what happened and what's our plan to recover from here.
Hacker was able to mint unlimited K tokens on Arb and take 1.55M in ETH & USDC from Uniswap and Morpho (+ damages on the K price) 🧵
3/10 Lo que no pasó
✅ Contratos Kinto L2, puente, billetera SDK, AA infra ⛩️
✅ Depósitos/retiros de usuarios en Kinto
El error era bastante complejo y se basaba en el percance de 10 años de antigüedad con el proxy ERC-20 y la ranura Block Explorers que no escribimos.
4/10 Cronología (UTC)
• 9 de julio 20:17 – Exploit revelado
• 10 de julio 08:40 - El atacante acuña y drena la liquidez
• 10 de julio 09:50 – Primer anuncio del equipo de Kinto
• 10 de julio 16:18 - Revelación de Venn reconociendo que Kinto no fue notificado
• Jul 10 21:44 – Hilo completo recapitulando la situación
• 11 de julio – Se firmó el compromiso de ZeroShadow y se contactó con las autoridades
• Jul 12 – Inmersión técnica profunda por @pcaversaccio

13 jul, 03:22
así que descubrí que es aún más elegante. Observé que el tx de ejecución frontal (por parte de los atacantes) llama a 'initialize' y los protocolos también llaman _successful_ 'initialize' después (por lo tanto, piensan que todo es normal). Pero espera, ¿cómo es esto posible? Tuve que mirar muy a fondo los cambios en las ranuras de almacenamiento y adivinar lo que encontré: _restablecieron_ el valor de la ranura de almacenamiento '_initialized' al final de la tx de ejecución frontal (después de que cambiaron al contrato de implementación malicioso). Esto significa que el almacenamiento proxy se ve ahora como si nunca se inicializara.
La ranura de almacenamiento relevante a mirar es 'keccak256(abi.encode(uint256(keccak256(" - 1)) & ~bytes32(uint256(0xff))' = '0xf0c57e16840df040f15088dc2f81fe391c3923bec73e23a9662efc9c229c6a00'
Este es el mal del siguiente nivel.


5/10 Impacto
• Pérdida directa: $1.55 M
• Capitalización de mercado: –10 millones de dólares
• Los proveedores de Morpho debían 3,2 millones de dólares; los prestatarios tienen $2.4 M (liq ≥ $3)
6/10 El plan de regreso
1️⃣ Implementar $K sin proxy v2 en Arbitrum
2️⃣ Instantánea y restauración de TODOS los saldos (on-chain + CEX) Bloque:
356170028
3️⃣ Sembrar un nuevo pool de Uniswap y reabrir CEX a precio pre-hack
4️⃣ Los prestatarios obtienen 90 d para pagar → los proveedores recuperan el 85 %+
5️⃣ "Sumergir a los compradores" antes de nuestra primera alerta recibir v2 $K prorrateado
7/10 ¿Dónde estamos ahora?
• Trading congelado en Gate, MEXC, BingX
• Se ha eliminado la liquidez restante para proteger a los usuarios de las operaciones
• Trabajar con investigadores e intercambios
• Trabajar en el plan de migración
8/10 Estamos recaudando un fondo de recuperación
Arrancar liquidez fresca no es gratis. Si crees en la misión de Kinto, una DeFi más segura y que cumpla con las normas, considera ayudar. Cada wei se destina a la liquidez y la restitución.
Por favor, comunícate 🙏 con nosotros
9/10 Nuestra promesa
Esto no fue un error en el código de Kinto, pero la responsabilidad es nuestra. Nosotros:
• Migrar el token lo más rápido que podamos 🛡️
• Mantener las comunicaciones 100% transparentes
• Reparar a cada usuario afectado lo más rápido posible
31.83K
Populares
Ranking
Favoritas