
Побудована на основі Cow Protocol DEX-агрегаційна платформа Cow Swap 14 квітня підтвердила, що її основний фронтенд swap.cow.fi зазнав DNS-атаки з підміною. Зловмисник перенаправив трафік користувачів на фішинговий сайт шляхом підробки записів домену та розгорнув процедуру спорожнення гаманця. Cow DAO одразу призупинила роботу протоколу API та бекенд-сервісів; користувачам потрібно негайно відкликати відповідні дозволи.
UTC 14:54:DNS-запис swap.cow.fi було змінено; зловмисник почав спрямовувати трафік на фішинговий торговий інтерфейс
UTC 15:41:Cow DAO на платформі X опублікувала публічне попередження, закликаючи користувачів під час розслідування повністю припинити взаємодію із сайтом
UTC 16:24:офіційно підтверджено DNS-атаки з підміною; чітко зазначено, що бекенд протоколу та API самі по собі не були скомпрометовані, а призупинення сервісів є превентивним заходом
UTC 16:33:Cow DAO опублікувала конкретні вказівки, вимагаючи від користувачів, які взаємодіяли з пошкодженим фронтендом після UTC 14:54, негайно відкликати дозволи
UTC 18:15:команда продовжує моніторинг і просить користувачів підозрілих транзакцій надати хеші транзакцій для перевірки
Станом на час публікації звіту протокол і далі перебуває в призупиненому стані. Cow DAO ще не оголосила про повне відновлення сервісів і також не опублікувала повний звіт із детальним розбором інциденту.
DNS-атака з підміною не потребує злому коду смартконтрактів. Натомість напад спрямовується на рівень інфраструктури доменних імен. Зловмисник, змінюючи DNS-записи цільового домену, перенаправляє трафік на фішинговий сервер, а потім розгортає на фішинговому інтерфейсі процедуру спорожнення гаманця (Wallet Drainer). Щойно користувач у фішинговому інтерфейсі підключить гаманець або підпише дозвіл, шкідливий процес одразу запускає автоматичне переказування.
Технічна точка входу таких атак зазвичай не в коді протоколу, а на рівні керування доменами в доменному сервіс-провайдері — зокрема через соціальну інженерію щодо сапорт-персоналу, використання витокових облікових даних для двофакторної автентифікації (2FA), або пряме проникнення в обліковий запис, що керує доменами. Упродовж останніх кількох місяців кілька DeFi-протоколів одна за одною зазнавали подібних DNS-атак на фронтенд.
Сам Cow Protocol є некастодіальним протоколом і не зберігає жодних коштів користувачів. Цей ризик обмежується лише тими користувачами, які під час інциденту активно підписували транзакції в пошкодженому фронтенді. У спільноті повідомляли про поодинокі підозрілі транзакції, але станом на зараз не підтверджено, що існує системне вилучення коштів, яке впливає на весь протокол.
Якщо ви після UTC 14:54 відвідували swap.cow.fi або cow.fi та підключали гаманець або підписували будь-які транзакції, слід негайно виконати такі кроки:
Перейдіть на revoke.cash:негайно відкличте всі пов’язані дозволи контрактів, надані після вищезазначених часових міток
Перевірте історію транзакцій гаманця:переконайтеся, чи не було будь-яких переказів без дозволу або незвичних дій із надання дозволів
Припиніть відвідування відповідних доменів:до офіційного підтвердження Cow DAO, що «сайт безпечно доступний», уникайте відвідування swap.cow.fi та cow.fi
Надішліть хеш транзакції:якщо виявите підозрілу транзакцію, надішліть хеш-значення згідно з вказівками Cow DAO для безпечного розгляду
Зловмисник перенаправив законний трафік користувачів на фішинговий сайт, у якому було розгорнуто процедуру спорожнення гаманця, шляхом підміни DNS-запису swap.cow.fi. Зазвичай такі атаки здійснюються через соціальну інженерію щодо служби підтримки доменного сервіс-провайдера або через використання облікових даних для 2FA, пов’язаних із витоком облікового запису керування доменами; вони не передбачають вразливостей на рівні смартконтрактів протоколу.
Ні. Cow DAO чітко підтвердила, що смартконтракти та інфраструктура в ланцюжку під час цієї події були повністю неушкоджені. Бекенд протоколу та API також не були скомпрометовані; призупинення сервісів є суто превентивним заходом, спрямованим на те, щоб під час розслідування запобігти доступу більшої кількості користувачів до пошкодженого фронтенду.
Якщо ви після UTC 14:54 відвідували swap.cow.fi або cow.fi та підключали гаманець, або підписували будь-які транзакції, існує потенційний ризик. Негайно перейдіть на revoke.cash, щоб відкликати дозволи, та уважно перевірте недавню історію транзакцій свого гаманця. Постійно стежте за офіційним акаунтом Cow DAO у X і чекайте на офіційне повідомлення про безпечне відновлення сервісу.
Зверніть увагу на підписані документи! Vercel зазнав вимагання 2 мільйони доларів, криптовалютний протокол піднімає тривогу через безпеку фронтенду
LayerZero відповідає на подію на 292 млн Kelp DAO: вказано, що Kelp налаштував 1 із 1 (1-of-1) DVN у власному виборі, а хакер — північнокорейська група Lazarus
rsETH Міст LayerZero було вкрадено, Aave та інші протоколи терміново заморозили кошти
Домен eth.limo було викрадено, EasyDNS визнає свою першу соціальну інженерію за 28 років
Curve Finance призупиняє запобіжні заходи для LayerZero кросчейн-трансферів, міст для CRV та crvUSD приймає обмеження