Peretasan @CrediX_fi hari ini disebabkan oleh 0xF321683831Be16eeD74dfA58b02a37483cEC662e akun admin yang disusupi, yang memiliki sejumlah peran, termasuk POOL_ADMIN, BRIDGE, ASSET_LISTING_ADMIN, EMERGENCY_ADMIN, dan RISK_ADMIN.
Dan peran BRIDGE disalahgunakan untuk menguras/meminjam aset pool dengan perkiraan kerugian $4,5 juta, termasuk pencetakan token acUSDC yang tidak didukung (Credix Market Sonic USDC).
Analisis kami menunjukkan bahwa kontrak staking @meta_pool memiliki bug kritis yang memungkinkan pencetakan gratis mpETH.
Tx khusus ini secara bebas mencetak 9700+ mpETH ($27 juta), tetapi likuiditas mpETH yang rendah membatasi keuntungan hingga ~10 ETH.
Tampaknya @Convergence_fi baru saja dieksploitasi (dengan ~ $ 210 ribu kerugian) untuk mencetak 58 juta $CVG (58.718.395,05681812), yang ditukar menjadi 60 WETH dan 15,9 ribu crvFRAX.
Bug ini adalah bagian dari kontrak CvxRewardDistributor, yang tidak memvalidasi input pengguna (tidak tepercaya) untuk mengklaim hadiah.
Berikut adalah hack tx: