Хакер использовал мгновенный кредит в стейблкоинах USDT на $18 млн, чтобы увеличить сумму сделки и воспользоваться уязвимостью в ценообразовании. Заемные средства он использовал для взаимодействия с токенами поставщика ликвидности USDP, которые хранились в стратегическом контракте. Атака привела к искусственному завышению цены токенов VaultYUSDT, что позволило злоумышленнику обменять ликвидные aUSDT по выгодному для него курсу, рассказали аналитики Blockaid.

Что из себя представляла уязвимость с ценообразованием, специалисты по безопасности не усточнили. Известно лишь, что затронутые контракты связаны с ранним запуском FlamingoFinance. Однако исследователи идентифицировали несколько адресов, связанных с эксплойтом. На одном из этих адресов после инцидента осталось небольшое количество эфиров. До взлома хакер получил 0,1 ETH из криптомиксера Tornado Cash, а затем переместил 144,15 ETH и взаимодействовал с протоколом LI.FI.

Инцидент с FlamingoFinance произошел после серии недавних атак на DeFi-протоколы. Ранее неизвестные вывели из Chainflip 736 442 USDT после атаки на систему переводов в сети Tron. Команда протокола Zentra Finance тоже сообщила об уязвимости на сумму $143 000, возникшей в резерве ctUSD.

В сентябре хакерской атаке подвергся протокол кроссчейн-ликвидности Symbiosis — злоумышленники воспользовались уязвимостью смарт-контракта BridgeV2. Хакер смог обменять 4,39 WBTC стоимостью $336 000, однако разработчикам удалось изолировать около 15 биткоинов.