← Terug naar het nieuws
Crypto

Hacker misbruikt herhaalde bevoegdingen voor massale cryptodiefstal bij ICON

Een aanvaller heeft op 27 augustus twee geldige geldopnameberichten liefst 1.492 keer opnieuw gebruikt om grote bedragen uit de ICON-blockchain los te maken. Dit leidde tot het vrijkomen van ruim 119 miljoen ICX-tokens en 531.600 bnUSD.

Omvang van de schade

Hoewel de hoeveelheid vrijgegeven tokens indrukwekkend is, bedraagt het bevestigde verlies tot nu toe ongeveer 150,2 ETH en 31.204 USDC. Het gros van de ICX-tokens is inmiddels opgespoord en ingevroren. De ICON Foundation stelt dat bnUSD en SODA volledig zijn teruggewonnen, hoewel bedragen op cryptobeurzen nog worden geverifieerd.

Hoe de aanval werkte

De kwetsbaarheid zat in de verwerking van geldopnameidentificatoren. De ICON Foundation had deze naar 32 bytes willen standaardiseren, maar dit introduceerde een fout: een deel van het serienummer werd via float64-logica verwerkt in plaats van exacte gehele getallen. Dit zorgde ervoor dat de unieke-controle van het contract op bits lette die de aanvaller kon wijzigen, terwijl de cryptografische ondertekening onveranderd bleef. Hierdoor leken alle herhaalde oproepen uniek, hoewel ze dezelfde ondertekende gegevens gebruikten.

Reactietijd te lang

De monitoringsystemen gaven op 27 augustus om 02:08 uur UTC alarm, slechts zeven minuten na het begin van de aanval. Maar het team begon pas rond 03:40 uur met onderzoeken — een gat van 92 minuten. In die tijd had de aanvaller al ICX naar beurzenadeserssen gestuurd. Het contract werd op 03:53 uur gestopt, maar fondsen die al op beurzen waren, konden niet meer worden teruggehaald. Het netwerk werd volledig stilgelegd en hervat na ruim 24 uur.

💬 De pushnieuws-chat

Praat mee — dezelfde chat onder elk artikel. Berichten zijn openbaar. Huisregels
Chat laden…
Over PushNieuws