La aplicación de préstamos Era Lend en zkSync ha sido víctima de un ataque que le ha robado criptomonedas por valor de USD 3.4 millones, según un informe del 25 de julio de la empresa de seguridad de blockchain CertiK. El atacante utilizó un "ataque de reentrada de solo lectura" para drenar los fondos, que es un tipo de ataque que interrumpe un proceso de varios pasos y luego hace que continúe después de que se haya realizado una acción maliciosa. En concreto, una reentrada de "solo lectura" es aquella que no actualiza el estado de un contrato.
Estamos viendo informes de que @Era_Lend ha sido explotado en zkSync
Las pérdidas totales parecen ser de USD 3.4 millones en un ataque de reentrada de solo lectura
Según el informe, el atacante drenó fondos en dos transacciones separadas, utilizando la cuenta de propiedad externa 0xf1D076c9Be4533086f967e14EE6aFf204D5ECE7a. Se basaron en una vulnerabilidad en "la función de devolución de llamada y _updateReserves" para manipular un contrato para que informara de valores antiguos que aún no se habían actualizado.
Era Lend es una bifurcación del proyecto Syncswap, y CertiK afirmó que otros proyectos basados en Syncswap también pueden ser vulnerables al exploit.



