Маркетплейс MRKT взломали - подробности инцидента
Коротко и по делу. Крупнейший Telegram-маркетплейс NFT-подарков MRKT подвергся атаке через критический баг в системе балансов. Злоумышленники научились покупать подарки без списания средств и за считанные часы вынесли все редкие коллекционные предметы, включая культовых Plush Pepe.
Как это работало
• Баг позволял размещать NFT-предложения без списания баланса - деньги не уходили, а подарок оставался у пользователя.
• Отмена предложения моментально возвращала средства, что создавало бесконечный цикл: покупаешь - деньги не тратятся - отменяешь - баланс удваивается.
• Схема позволяла "печатать" фальшивые GRAM прямо на платформе и выводить реальные активы.
Что украли
• Все лимитированные Plush Pepe NFT - более 18 штук (оценка ущерба: $623 000 - $1 000 000).
• Покупали даже самых обычных лягушек по 15 000 - 20 000 GRAM.
• Один из участников вывел через ошибку более $500 000 до закрытия уязвимости.
• Общий ущерб оценивается в $1 млн.
Что сейчас
• MRKT ушёл на "техническое обслуживание" (по факту - экстренное отключение).
• Начался массовый отток активов: резервы платформы упали с $450 000 до $250 000.
• Portals временно остановил выводы.
• Уязвимость уже закрыта, но ущерб нанесён.
Суть проблемы
Платформа использовала гибридную систему - блокчейн для владения и внутреннюю базу для балансов. Баг находился не в блокчейне, а в логике самой платформы: отмена предложения возвращала средства, даже если они не были списаны.
Один баг в логике - и маркетплейс потерял миллион долларов за пару часов. Хорошо, когда находишь такой баг - плохо, когда ты владелец платформы.