3,1 milioni di dollari spariscono: l’attacco ai pagamenti GANA che nessuno si aspettava

Secondo quanto riportato, GANA Payment, un progetto su BNB Smart Chain , ha perso più di 3,1 milioni di dollari dopo che un aggressore ha ottenuto il controllo di importanti diritti contrattuali.

Il ladro ha spostato gran parte del bottino tramite Tornado Cash sia su BSC che su Ethereum , mentre circa 1 milione di dollari rimane inattivo sugli indirizzi Ethereum.

Come si è svolto l'attacco

Secondo i post del ricercatore blockchain ZachXBT, lo sfruttatore ha consolidato i beni rubati all'indirizzo 0x2e8***5c38 prima di inviare 1.140 BNB, ovvero circa 1,04 milioni di dollari, in Tornado Cash su BSC.

Il ladro ha quindi trasferito i fondi su Ethereum e ha inserito 346,8 ETH, per un valore di circa 1,05 milioni di dollari, attraverso lo stesso mixer.

Circa 346 ETH, pari a quasi 1,05 milioni di dollari all'epoca, giacciono intatti all'indirizzo 0x7a503***b3cca. Secondo quanto riportato dalla società di sicurezza HashDit, la violazione è iniziata quando la proprietà di un contratto GANA è stata modificata senza autorizzazione, conferendo all'aggressore il controllo a livello amministrativo sulla logica di staking.

L'analisi di HashDit dimostra che chiunque abbia preso il controllo potrebbe richiamare routine di unstake e costringere il sistema a rilasciare molti più token GANA di quanto avrebbe dovuto.

Quei token in eccesso venivano rapidamente venduti in cambio di asset più liquidi e poi indirizzati verso strumenti di privacy. Si tratta di uno schema familiare: manipolare i permessi, coniare o estrarre token, convertirli in criptovalute stabili o liquide, quindi riciclare.

Chi l'ha notato e cosa è successo dopo

ZachXBT ha segnalato le mosse sospette sul suo canale Telegram. HashDit ha quindi analizzato il contratto e ha identificato la proprietà alterata come fattore scatenante.

Il team di GANA ha pubblicato un avviso di emergenza in cui riconosceva un'attività non autorizzata sul loro contratto di interazione e ha affermato di aver incaricato una società di sicurezza esterna di indagare.

Il progetto ha affermato che mapperà gli indirizzi e le autorizzazioni degli utenti come parte di un riavvio pianificato e pubblicherà i passaggi e le tempistiche di ripristino attraverso i canali ufficiali.

Immagine in evidenza da Pexels, grafico da TradingView

Inizia a scrivere il termine ricerca qua sopra e premi invio per iniziare la ricerca. Premi ESC per annullare.

Torna in alto