Анализ инцидента DEXXРезюме16 ноября у пользователей торгового терминала DEXX были украдены активы, включая $ETH, $Terminus, $MARVIN и другие, из-за утечки приватного ключа, что привело к убыткам более $20M.DEXX – это приложение для торговли токенами на блокчейне, которое объединяет все функции, необходимые для торговли мемкойнами, поддерживает несколько цепочек, включая Solana, Ethereum, Tron, BASE, BNB Smart Chain и др.Транзакция и уязвимостьВ качестве примера транзакции жертвы (0xa52145) видно, что она просто перевела активы хакеру, не взаимодействуя с каким-либо смарт-контрактом.Интерфейс на сайте https://t.co/QUnhPhakWe просто раскрывает приватный ключ пользователя без каких-либо мер шифрования. Это указывает на то, что DEXX является платформой с эскроу, подобной CEX. DEXX также хранит и передает приватные ключи пользователей в открытом виде, что является небезопасным способом. (Источник: https://t.co/UTlVKhVbKo)Риски утечки приватного ключаСогласно транзакции жертвы и способу обработки приватных ключей на DEXX, стало ясно, что этот инцидент произошел из-за утечки приватного ключа. Платформа хранит приватные ключи пользователей, что упрощает транзакции, но создает значительные риски для безопасности. Особенно, поскольку платформа обрабатывает приватные ключи в открытом виде. Если хакеры получат доступ к их серверу, активы пользователей будут напрямую подвержены краже.Рекомендации для пользователей DEXXУчитывая риски, связанные с платформой DEXX или аналогичными случаями в будущем, пользователи должны немедленно предпринять меры для защиты своих активов:•Переведите ваши активы сейчас: немедленно переведите все свои средства с DEXX на безопасную и надежную торговую платформу или в безопасный кошелек.•Оставайтесь в безопасности: избегайте перехода по неизвестным ссылкам и не делитесь личной информацией.•Выбирайте надежные платформы: используйте известные платформы с высокой безопасностью.Этот инцидент подчеркивает опасности централизованного хранения и важность контроля приватных ключей. Хотя централизованные платформы предлагают удобство, они связаны с серьезными рисками. Некустодиальные кошельки обеспечивают лучшую безопасность, позволяя пользователям полностью контролировать свои активы и снижать риски.О MetaTrust LabsMetaTrust Labs – ведущий поставщик инструментов безопасности Web3 AI и услуг аудита кода, инкубируемый в Наньянском технологическом университете, Сингапур. Мы предоставляем передовые AI-решения, которые помогают разработчикам и заинтересованным сторонам защищать Web3 приложения и смарт-контракты. В MetaTrust Labs мы стремимся защитить пространство Web3, чтобы создатели могли уверенно и надежно внедрять инновации.