Un errore di Coinbase innesca un exploit da 300.000 dollari tramite il contratto swapper 0xProject
Coinbase ha confermato di aver perso circa 300.000 dollari in commissioni accumulate a causa di un bot MEV (Maximal Extractable Value) dopo aver erroneamente interagito con lo smart contract 0xProject swapper.
Questo articolo è stato tradotto dall'originale. Leggi la versione originale del nostro corrispondente qui.
Il ricercatore di sicurezza "deebeez" ha rivelato che il contratto 0xProject è privo di permessi, il che significa che chiunque può eseguire azioni senza restrizioni, il che lo rende insicuro per la ricezione di approvazioni di token, riporta Cryptopolitan.
Coinbase avrebbe avviato le approvazioni per i token di più protocolli, il che ha permesso al bot MEV di drenare i fondi subito dopo l'approvazione. Il responsabile della sicurezza della borsa Philip Martin ha riconosciuto l'incidente, definendolo un problema isolato legato a modifiche in uno dei portafogli DEX aziendali di Coinbase e sottolineando che nessun fondo dei clienti è stato colpito.
Reazioni della comunità e degli esperti di sicurezza
I critici hanno definito l'errore preoccupante per una borsa leader negli Stati Uniti, in particolare dopo che Coinbase ha rivelato un cyberattacco separato con perdite potenziali di 400 milioni di dollari all'inizio di quest'anno. Alcuni hanno suggerito che i mempool crittografati potrebbero aiutare a prevenire tali exploit, anche se deebeez ha chiarito che gli attacchi MEV e sandwich sono diversi e la crittografia non avrebbe impedito questo caso. L'evento ha anche rilanciato l'esame delle recenti decisioni di Coinbase in materia di quotazione, tra cui l'aggiunta della memecoin Solana USELESS, e le interruzioni tecniche segnalate da alcuni utenti.
Rischi di componibilità e incidenti precedenti
L'exploit evidenzia un più ampio rischio di componibilità nella DeFi, dove sistemi singolarmente sicuri possono diventare vulnerabili quando vengono combinati. Questo non è il primo caso di questo tipo che coinvolge i contratti di 0xProject. In aprile, il contratto di rivendicazione di Zora ha accidentalmente inviato i token al contratto 0x settler durante un airdrop, consentendo agli aggressori di rivendicare e vendere token per un valore di 128.000 dollari. La società di sicurezza BlockAid ha definito questo attacco "Composability Attack", sottolineando come l'interazione tra diversi protocolli possa creare situazioni sfruttabili anche senza una vulnerabilità diretta nel codice.
Di recente abbiamo scritto che, nonostante un forte rally del 370% nelle ultime 24 ore a 88 dollari, il falso token Coinbase (COIN) è stato segnalato dagli analisti come un investimento ad alto rischio e ingannevole che potrebbe lasciare gli operatori con perdite significative.
- Forex
- Crypto