Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

В результате взлома Ola Finance похищено 4 миллиона долларов

04/04/22

Ola FinanceПлатформа децентрализованного кредитования Ola Finance заявила о взломе в четверг утром, сообщив, что было украдено около 4,67 миллиона долларов в криптовалюте.

Ola Finance подтвердила сообщения аналитической компании PeckShield о том, что 216 964,18 USDC, 507 216,68 BUSD, 200 000,00 fUSD, 550,45 WETH, 26,25 WBTC и 1 240 000,00 FUSE были украдены в ходе атаки, которая включала использование уязвимости «повторного входа».

Атаки с повторным входом связаны с ошибками в контрактах, которые позволяют злоумышленнику неоднократно снимать средства до того, как исходная транзакция будет одобрена или отклонена, или средства должны быть возвращены.

Хакеры использовали собственные средства в качестве залога для получения первоначального кредита. Затем, благодаря уязвимости в смарт-контракте, они смогли вывести свои средства из обеспечения кредита. Повторив данное действие несколько раз, хакеры получили ничем не обеспеченный кредит в $3.6 млн.

Этот метод атаки использовался в нескольких других взломах децентрализованных финансов (DeFi), включая взлом Cream Finance на 29 миллионов долларов в августе 2021 года и взлом протокола DeFi Revest Finance на 2 миллиона долларов в воскресенье. Ola Finance — поставщик услуг, отвечающий за создание кредитной сети. Компания работает с Fuse Networks, которая управляет кредитной сетью, и использует пользовательский интерфейс Voltage Finance, предоставляющий доступ к кредитной сети.

Компания планирует выпустить «формализованный план компенсации», в котором расскажет о компенсации пострадавшим пользователям, а исправление для уязвимости будет опубликовано позднее.

«Заимствование и кредитование кредитной сети на Fuse будет временно отключено; пользователи с заемными активами не накапливают проценты, и им рекомендуется не выплачивать свои кредиты в настоящее время (поскольку они вряд ли смогут отозвать свой залог)», — говорится в сообщении компании.

«После того, как этот патч будет тщательно протестирован и проверен, все возможности заимствования и кредитования в Voltage возобновятся».

Ola Finance заявила, что работает с Fuse и другими внешними экспертами, чтобы «выследить злоумышленника», и они планируют связаться с хакером, чтобы «договориться о возврате средств в обмен на вознаграждение».

Темы:Банки и финансыКриптовалютыПреступления
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Как соответствовать требованиям ЦБ РФ при защите мобильных приложений
    Юрий Шабалин, Ведущий архитектор Swordfish Security
    Профиль защиты прикладного программного обеспечения – это методический документ Банка России, согласно которому приложения должны проходить оценку на соответствие госстандарту в специальных лабораториях.
  • Ключевые индикаторы риска: как ими правильно пользоваться
    Кирилл Чекудаев, ведущий консультант по информационной безопасности RTM Group
    Ключевые индикаторы риска (КИР) необходимо корректно определить, и на этом этапе, как показывает практика, у многих организаций финансового сектора возникают проблемы.
  • Кто зарабатывает на вэйлинге в России?
    Алексей Гусев, старший советник председателя правления банка “ЦентроКредит”, преподаватель РТУ РУДН и НИЯУ МИФИ
    Вэйлинг – специализированный и таргетированный вариант привычного фишинга, нацеленный на VIP-клиентов, относится к не столь распространенному и потому редко упоминаемому виду. Однако в последнее время хакеры начинают обращать на него внимание, а его методики используются в качестве базы для более сложного таргетированного фишинга.
  • Топ-8 ошибок соответствия ГОСТ 57580.1
    Константин Чмиль, консультант по ИБ RTM Group
    Регулятор вводит все новые положения, которые собраны в ГОСТ 57580.1 и ужесточаются год от года. Если постоянно проходить проверку на соответствие требованиям этого документа, то вероятность возникновения инцидентов можно свести к минимуму.
  • КиберНЕустойчивость и как с ней бороться
    Александр Пуха, начальник отдела аудита и консалтинга АМТ-ГРУП
    Определение показателей операционной надежности для технологических процессов
  • Кибербезопасность ЦВЦБ – цифровой валюты центрального банка
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Если все планы реализуются, то с 1 апреля 2023 г. цифровой рубль должен появиться в экономическом пространстве

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...