Злоумышленники похитили почти $400 000 в токенах через приложение Cardex на базе Abstract
- Компания Abstract заявила о «взломе сеансового ключа» приложения Cardex на базе блокчейна.
- Инцидент обошелся пользователям в почти $400 000 в токенах.
- Действия злоумышленников не представляли угрозы безопасности криптокошелька Abstract Global Wallet.
Команда по безопасности L2-решения Abstract обнаружила «взлом сеансового ключа» в системе приложения Cardex, запуск которого прошел 11 февраля 2025 года в сети. В результате мошеннических действий произошел несанкционированный доступ к средствам пользователей на сумму почти $400 000 в токенах.
В проекте отметили, что проблема не связана с криптокошельком Abstract Global Wallet (AGW) или самой сетью, а стала изолированным сбоем в безопасности стороннего приложения — Cardex. Последнее является ончейн-игрой в жанре фэнтези, разработанной на базе L2-решения.
Представители Abstract отметили, что команда Cardex провела начальные аудиты для получения одобрения на размещение в портале, но во время этого процесса непреднамеренно раскрыла приватный ключ своего сессионного подписчика на фронтенде сайта, что не входило в объем аудита.
Abstract — активничаем в мейннете с прицелом на дроп 01.02.2025 32 мин 4009 читатьВ результате злоумышленник смог инициировать транзакции с контрактами Cardex для любого кошелька, который одобрил сессионный ключ с ними.
Однако инцидент не создал угрозу для токенов стандарта ERC20 и NFT-пользователей.
В Abstract отметили тщательный процесс безопасности перед интеграцией любого приложения, включая персональное ознакомление с каждой командой, сотрудничество по выбору практик безопасности и обязательные детальные аудиты безопасности.
Напомним, что накануне обнаруженного взлома Abstract проводила расследование после полученных сообщений о сливах средств с
Читать на incrypted.com
