(2024)

PlayDapp

1000 BTC

Денежное воздействие

$290,000,000

Месяц

февраль

Год

2024

Тип

Умный договор

Cеть

Множественный

Статус платформы

Операционный

Вызывать

Скомпрометированный адрес развёртывания: Злоумышленник получил несанкционированный доступ к привилегированной учётной записи, используемой для развёртывания и управления смарт-контрактами PlayDapp. Слабый контроль доступа: Меры безопасности PlayDapp для адреса развёртывания могли быть недостаточными (например, однофакторная аутентификация).

Обзор инцидента

В период с 9 по 12 февраля 2024 года PlayDapp, известная южнокорейская криптоигровая платформа и торговая площадка NFT, подверглась серии взломов. Платформа, известная тем, что предоставляет доступную точку входа в сферу блокчейн-игр для пользователей, не являющихся криптопользователями, стала причиной серьёзного нарушения безопасности. Хотя точные обстоятельства взлома остаются неясными, предполагается, что PlayDapp использовала стандартные меры безопасности, хотя в конечном итоге их оказалось недостаточно. Злоумышленник воспользовался критической уязвимостью в процессе развёртывания смарт-контрактов платформы.

Метод атаки включал несколько скоординированных этапов. Сначала злоумышленник получил несанкционированный доступ к репозиторию PlayDapp на GitLab, вероятно, с помощью слабых средств контроля доступа или методов социальной инженерии. Получив этот доступ, он скомпрометировал адрес развёртывателя — привилегированную учётную запись, используемую для развёртывания и управления смарт-контрактами в блокчейне. Используя скомпрометированный адрес, злоумышленник выпустил большое количество новых токенов PLA, собственной криптовалюты PlayDapp. Эти вновь выпущенные токены затем обменивались на более распространённые валюты, такие как Ethereum (ETH) и MATIC от Polygon, через децентрализованные биржи (DEX), что позволило злоумышленнику получить прибыль от эксплойта.

Финансовые и репутационные последствия для PlayDapp были серьёзными. По оценкам, было отчеканено и украдено около 1.79 млрд токенов PLA, что на тот момент оценивалось примерно в 290 млн долларов. Это значительно опустошило казну PlayDapp и привело к серьёзной потере доверия пользователей. Кроме того, инцидент спровоцировал снижение доверия инвесторов на рынке игровых автоматов в целом, поскольку усилились опасения по поводу безопасности игровых платформ на основе блокчейна.

В ответ PlayDapp отреагировала оперативно, защитив взломанные аккаунты, остановив выпуск новых токенов и предупредив биржи о необходимости заморозить передачу украденных активов. Компания также пообещала выплатить компенсацию пострадавшим пользователям, хотя конкретные детали процесса компенсации остались неясными. Правоохранительные органы были уведомлены, и расследование взлома продолжается.

Взлом выявил критическую уязвимость в процессе разработки PlayDapp, а именно, компрометацию адреса развёртывания. Этот инцидент подчёркивает важность внедрения надёжного контроля доступа, процессов подтверждения с использованием нескольких подписей и регулярных аудитов безопасности для привилегированных учётных записей. Хотя соблюдение нормативных требований не играло ключевой роли в данном конкретном взломе, атака подчёркивает острую необходимость в повышении стандартов безопасности и разработки в секторе игр для заработка.

В более широком смысле, эксплойт PlayDapp послужил сигналом тревоги для всего сообщества разработчиков игровых токенов и игровых автоматов. Он привлек внимание к необходимости повышения безопасности среды разработки, включая внедрение контроля мультиподписей и комплексного аудита смарт-контрактов. Последствия инцидента вызвали в отрасли дискуссии об улучшении мер безопасности кода, усилении систем контроля доступа и даже принятии более строгих протоколов «Знай своего клиента» (KYC) для предотвращения злоумышленников.

В заключение следует отметить, что взлом PlayDapp выявил серьёзные уязвимости в развёртывании смарт-контрактов и контроле доступа. Это подчеркнуло необходимость постоянной оценки безопасности, обеспечения прозрачности в кризисных ситуациях и внедрения надёжных решений с мультиподписями. По мере развития экосистемы игровых токенов и игровых игровых токенов платформы должны уделять первостепенное внимание как безопасности, так и доверию пользователей для создания более устойчивого и стабильного будущего.

Кроме того, эксперты по кибербезопасности вновь подчеркнули важность использования многофакторной аутентификации и строгого ограничения доступа к коду для предотвращения несанкционированного доступа к средам разработки. Отраслевые аналитики предполагают, что внедрение более строгих мер KYC может дополнительно защитить сектор. В конечном счёте, этот инцидент служит напоминанием о стремительно меняющихся проблемах безопасности в сфере блокчейн-игр и игровых автоматов.

Хотите сообщить о взломе? Свяжитесь с нами . Или поделитесь этим сообщением.

©2025, UEEx. Все права защищены. Зарегистрировано в FINTRAC.