(2025)

Abracadabra Hack

1000 de preço mínimo em

Impacto Monetário

$13,400,000

Mês

Março

Ano

2025

Formato

Smart Contract

Network

Arbitrum/Ethereum

Status da plataforma

Soluções de

Causar

Contabilidade de garantias defeituosa no GMX V2 CauldronV4

Revisão do Incidente

Em 25 de março de 2025, o Abracadabra Money, um protocolo DeFi que permite o empréstimo de sua stablecoin Magic Internet Money (MIM) contra tokens remunerados, sofreu uma exploração de US$ 13.4 milhões visando seus contratos inteligentes GmxV2 CauldronV4, integrados ao sistema de depósito não atômico do GMX V2. O invasor explorou uma falha na contabilização de garantias na função orderValueInCollateral() do Cauldron, que falhou ao atualizar as variáveis ​​de estado internas (inputAmount, minOut, minOutLong) após depósitos ou liquidações GMX com falha. Usando um ataque de empréstimo rápido em várias etapas, o invasor iniciou um depósito GMX deliberadamente falho para criar uma "garantia fantasma", tomou emprestado MIM, autoliquidou sua posição para extrair USDC reais do RouterOrder via sendValueInCollateral() e tomou um novo empréstimo com base no valor da garantia inalterado, ignorando a verificação _isSolvent(). Este processo, executado por meio da função cook() em 56 transações ao longo de 100 minutos, drenou aproximadamente 6,262 ETH (aproximadamente US$ 13.4 milhões) de cinco Caldeirões GM. Os fundos roubados foram transferidos da Arbitrum para o Ethereum. O ataque começou com carteiras financiadas via Tornado Cash, com uma delas implantando o contrato de exploração (0xf29120acd274a0c60a181a37b1ae9119fe0f1c9c). O Abracadabra interrompeu os empréstimos, anulou o orderAgent, recuperou US$ 260,000 em fundos retidos e integrou o Hexagate para monitoramento, embora o cofre do DegenBox não estivesse coberto inicialmente. Uma recompensa de 20% (aproximadamente US$ 2.58 milhões) foi oferecida pela recuperação dos fundos, e a coordenação com a Guardian Audits, Chainalysis e Seal 911 auxiliou a perícia. O preço do MIM caiu 10% (US$ 1.20 para US$ 1.08), e o do GMX caiu 15% (US$ 55.20 para US$ 46.92). Um hack anterior, em janeiro de 2024, custou US$ 6.5 milhões, destacando vulnerabilidades recorrentes. O incidente ressalta a necessidade de testes rigorosos de invariantes, verificações intermediárias de solvência, autoliquidação restrita e auditorias pós-integração para mitigar os riscos de interações complexas de DeFi.

Tem algum hack para relatar? Contato. ou Compartilhe este relatório

UEEx torna a negociação mais fácil

Junte-se ao canal oficial do Telegram

©2025, UEEx Todos os direitos reservados. Registrado no FINTRAC.