去中心化永续交易所 KiloEx 发布了一份事后分析报告,报告显示其因关键智能合约漏洞而损失了 700 万美元。
根据报告,该问题源于 TrustedForwarder 合约,该合约继承自 OpenZeppelin 的 MinimalForwarderUpgradeable,但未能覆盖“execute”方法,导致其无权限。
这一疏忽使攻击者能够操纵多个链上的交易头寸。4 月 13 日,攻击者通过从 Tornado Cash 中提取 1 ETH(ETH)来为跨链钱包提供资金,从而发起了此次攻击。
攻击者通过滥用 open 方法以有利的价格开仓和平仓,在不到一小时内就完成了漏洞利用。
该漏洞最初由 Cyvers Alerts 发现,并标记了 Base、Taiko 和 BNB Chain 之间的可疑跨链活动。据 PeckShield 称,损失分布在 Base、opBNB 和 BSC 上。
据报道,经过持续谈判,黑客同意保留 10% 的赏金,并系统地将所有被盗资产返还到 KiloEx 指定的 Safe 多重签名钱包中。
KiloEx 表示该漏洞已修复,并强调所有未平仓仓位均不会面临清算。所有仓位将根据攻击前的价格快照进行平仓。漏洞利用期间的盈利和亏损将不计入最终用户余额。
该平台还表示,它与警方和 SlowMist 合作调查此次黑客攻击事件。