Ankr conferma l'exploit, chiede l'interruzione immediata del trading

Basato sulla catena BNB finanza decentralizzata (DeFi) protocollo Ankr ha confermato di essere stato colpito da un exploit multimilionario il 1° dicembre.

L'attacco sembrava essere il primo scoperto dall'analista di sicurezza on-chain PeckShield alle 12:35 circa UTC del 2 dicembre. 

Entro un'ora dall'attacco, Ankr ha confermato su Twitter che il token aBNB è stato sfruttato e che sta collaborando con gli exchange per interrompere immediatamente il trading del token compromesso.

L'attaccante è stato presumibilmente in grado di coniare 20 trilioni di Ankr Reward Bearing Staked BNB (aBNBc), un token di ricompensa per BNB (BNB) puntato sul protocollo.

Secondo un post su Twitter della società di analisi on-chain Lookonchain, lo sfruttatore da allora ha utilizzato servizi come Uniswap, Tornado Cash e vari bridge per scambiare e offuscare i fondi al fine di guadagnare circa $ 5 milioni di USD Coin (USDC).

Ha anche aggiunto in un post successivo che "tutte le attività sottostanti su Ankr Staking sono al sicuro in questo momento e tutti i servizi infrastrutturali non sono interessati".

Nei commenti a Cointelegraph sull'attacco, la società di sicurezza blockchain Beosin ha suggerito che l'exploit fosse probabilmente il risultato di vulnerabilità nel codice dello smart contract combinate con chiavi private compromesse, che potrebbero aver Venire da un aggiornamento tecnico da parte del team Ankr circa 12 ore fa.

Beosin ha anche notato che l'episodio di conio di massa ha fatto scendere il prezzo di aBNBc del 99.5% da $ 303.89 a $ 1.53 nel giro di poche ore, secondo ai dati di CoinMarketCap.

"È possibile che la chiave privata del deployer sia stata esposta in questo aggiornamento, portando un utente malintenzionato a utilizzare i privilegi del deployer per modificare il contratto", ha detto a Cointelegraph un portavoce di Beosin.

In un post su Twitter del 2 dicembre, l'exchange di criptovalute Binance confermato il suo team è impegnato con le parti interessate per indagare ulteriormente sulla questione, aggiungendo che i fondi degli utenti di Binance non sono a rischio. La pagina Twitter di BNB Chain ha anche affermato che l'indirizzo del portafoglio dello sfruttatore è stato inserito nella lista nera.

Cointelegraph ha contattato Ankr quando l'exploit è stato scoperto per la prima volta, ma non ha ricevuto una risposta immediata.

Aggiornamento 4:30 UTC 2 dicembre: Aggiunto in una dichiarazione ufficiale dai commenti di Ankr da Beosin.

Aggiornamento 5:30 UTC 2 dicembre: Aggiunta una dichiarazione dall'account Twitter di BNB Chain di Binance.