Level Finance ถูกละเมิดความปลอดภัย และทำให้ผู้โจมตีสามารถขโมยโทเค็น Level Finance (LVL) ไปได้มูลค่ามากกว่า 1 ล้านดอลลาร์
Level Finance แจ้งให้ผู้ติดตาม Twitter 20,000 คนทราบว่าโทเค็น LVL มากกว่า 214,000 รายการ ถูกถอนออกและ swap เป็น 3,345 BNB ด้วยมูลค่าประมาณ 1.01 ล้านดอลลาร์
An exploit targeted our Referral Controller Contract.
— LEVEL Finance #RealYield (@Level__Finance) May 1, 2023
– 214k LVL tokens drained to exploiters address.
– Attacker swapped LVL to 3,345 BNB
– Exploit was isolated from other contracts.
– Fix to be deployed in 12 Hrs.
– LP's and DAO treasury UNAFFECTED.
More details to follow.
ตามรายงานของ Peckshield พบว่า Smart Contract “LevelReferralControllerV2” ของ Level Finance มีข้อบกพร่องที่อนุญาตให้มีการ “repeated referral claims” จาก epoch เดียวกัน ซึ่งบั๊กนี้ได้รับการยืนยันโดย Level Finance ในแถลงการณ์ในภายหลังบน Discord
It seems the @Level__Finance's LevelReferralControllerV2 contract has a bug that allows for repeated referral claims from the same epoch. So far 214k LVLs have been drained and swapped into 3,345 BNB (~1M)
— PeckShield Inc. (@peckshield) May 1, 2023
Here is an example hack tx: https://t.co/isqHhzFk1Z https://t.co/ikOWx2ezf6 pic.twitter.com/wlr5bFFf0R
ในขณะเดียวกัน ข้อมูลจาก Binance chain explorer BSC Scan พบว่า V2 controller contract มีการเรียกใช้ฟังก์ชัน “claim multiple” หลายรายการในช่วง 48 ชั่วโมงที่ผ่านมา
Level Finance ระบุด้วยว่า liquidity pool และ DAO ที่เกี่ยวข้อง ยังคงไม่ได้รับผลกระทบจากการโจมตี
ด้าน @DeDotFiSecurity บน Twitter ระบุว่าทีมงานกล่าวว่าได้ “ปิด referral program ชั่วคราว” เพื่อหยุดการโจมตี
2/ $LVL team says claims that the referral contract was exploited.
— De.Fi 🛡️ Web3 Antivirus (@DeDotFiSecurity) May 1, 2023
The referral program is now temporarily shut down.
Team also claims that the exploit is isolated from other contracts. pic.twitter.com/vi3GXjzR2X