Dagens @CrediX_fi hack skyldes kompromittert administratorkonto 0xF321683831Be16eeD74dfA58b02a37483cEC662e, som har en rekke roller, inkludert POOL_ADMIN, BRIDGE, ASSET_LISTING_ADMIN, EMERGENCY_ADMIN og RISK_ADMIN.
Og BRIDGE-rollen blir misbrukt til å tømme/låne pool-eiendeler med det estimerte tapet på 4,5 millioner dollar, inkludert mynten av ustøttede acUSDC-tokens (Credix Market Sonic USDC).
Analysen vår viser at @meta_pool innsatskontrakten har en kritisk feil som tillater gratis mynting av mpETH.
Denne spesifikke tx preger fritt 9700+ mpETH ($27 millioner), men den lave likviditeten til mpETH begrenser fortjenesten til ~10 ETH.
Det ser ut til at @Convergence_fi nettopp ble utnyttet (med ~$210k tap) for å prege 58 millioner $CVG (58 718 395,05681812), som er byttet til 60 WETH og 15,9k crvFRAX.
Feilen er en del av CvxRewardDistributor-kontrakten, som ikke validerer (uklarerte) brukerinndata for å kreve belønninger.
Her er hack tx: