{"id":9880,"date":"2025-10-06T13:22:30","date_gmt":"2025-10-06T13:22:30","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/abracadabra-e-maledetta-terzo-grande-hack-defi-dellanno-sottrae-18-milioni-di-dollari\/"},"modified":"2025-10-06T13:22:30","modified_gmt":"2025-10-06T13:22:30","slug":"abracadabra-e-maledetta-terzo-grande-hack-defi-dellanno-sottrae-18-milioni-di-dollari","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/abracadabra-e-maledetta-terzo-grande-hack-defi-dellanno-sottrae-18-milioni-di-dollari\/","title":{"rendered":"Abracadabra \u00e8 maledetta? Terzo grande hack DeFi dell&#8217;anno sottrae 1,8 milioni di dollari"},"content":{"rendered":"<h2>Il Protocollo di Prestito DeFi Abracadabra e l&#8217;Ultimo Exploit<\/h2>\n<p>Il protocollo di prestito DeFi <strong>Abracadabra<\/strong> \u00e8 stato vittima di un altro exploit, perdendo circa <strong>1,8 milioni di dollari<\/strong> in token MIM a causa di un attacco sofisticato che ha sfruttato una falla nella sua funzione <em>&#8220;cook&#8221;<\/em>. Questo incidente segna il terzo grande hack legato ad Abracadabra nel corso dell&#8217;anno, sollevando ulteriori preoccupazioni sulla sicurezza dei contratti della piattaforma.<\/p>\n<h2>Dettagli dell&#8217;Incidente<\/h2>\n<p>All&#8217;inizio di maggio, il protocollo aveva riacquistato <strong>6,5 milioni di MIM<\/strong>, coprendo circa la met\u00e0 dei <strong>13 milioni di dollari<\/strong> persi nell&#8217;exploit di marzo. Il team ha confermato che i fondi degli utenti non sono stati colpiti e ha dichiarato di aver allocato parte del suo tesoro di <strong>19 milioni di dollari<\/strong> per riacquistare MIM e stabilizzare la sua fornitura.<\/p>\n<p>\u00c8 importante notare che i dati della blockchain mostrano che l&#8217;attaccante ha sfruttato la stessa falla su sei diversi indirizzi di portafoglio. Chiamando la funzione <em>&#8220;cook&#8221;<\/em> con una specifica sequenza di azioni, l&#8217;attaccante ha preso in prestito <strong>1.793.755 token MIM<\/strong> e successivamente li ha scambiati per altri asset, ottenendo guadagni totali di circa <strong>1,7-1,8 milioni di dollari<\/strong>.<\/p>\n<h2>Analisi della Vulnerabilit\u00e0<\/h2>\n<p>Gli analisti di sicurezza hanno confermato che l&#8217;exploit non \u00e8 stato causato da un bug di reentrancy o da una vulnerabilit\u00e0 tipica dei prestiti flash, ma derivava interamente da un <strong>errore logico<\/strong> nel codice. La transazione interessata e i portafogli associati sono stati segnalati da piattaforme di monitoraggio. Il team di sviluppo di Abracadabra ha notato che il DAO ha identificato e mitigato l&#8217;exploit e che nessun altro fondo o utente \u00e8 a rischio.<\/p>\n<p>Le prime raccomandazioni degli esperti di sicurezza includono l&#8217;implementazione di controlli di stato isolati per ogni azione e l&#8217;aggiunta di validazioni di solvibilit\u00e0 obbligatorie dopo tutte le operazioni di prestito.<\/p>\n<h2>Come \u00e8 stata sfruttata la funzione &#8220;cook&#8221;?<\/h2>\n<blockquote>\n<p>Secondo la societ\u00e0 di sicurezza blockchain <strong>BlockSec<\/strong>, l&#8217;attacco ha preso di mira la funzione <em>&#8220;cook&#8221;<\/em> di Abracadabra. Questa funzione \u00e8 progettata per consentire agli utenti di eseguire pi\u00f9 operazioni predefinite in una singola transazione. Sebbene questo design miri a migliorare l&#8217;efficienza, ha anche creato una vulnerabilit\u00e0 pericolosa a causa del tracciamento dello stato condiviso all&#8217;interno della funzione.<\/p>\n<\/blockquote>\n<p>Ogni azione eseguita sotto la funzione <em>&#8220;cook&#8221;<\/em> condivide una singola variabile di stato. Quando si verifica un&#8217;operazione di prestito (azione = 5), il sistema imposta un flag che indica che \u00e8 necessario un controllo di solvibilit\u00e0 alla fine della transazione. Tuttavia, quando segue un&#8217;altra azione (azione = 0), chiama una funzione di supporto interna chiamata <em>&#8220;additionalCookAction&#8221;<\/em>. Questa funzione di supporto \u00e8 effettivamente vuota e ripristina il flag di solvibilit\u00e0 a falso, sovrascrivendo l&#8217;impostazione precedente. Questa svista ha permesso agli attaccanti di combinare le due azioni, [5, 0], per prendere in prestito asset bypassando la verifica di insolvenza.<\/p>\n<p>Di conseguenza, il controllo finale di solvibilit\u00e0 non \u00e8 mai stato eseguito, consentendo all&#8217;attaccante di drenare i fondi del protocollo. Gli analisti avvertono che mentre le piattaforme DeFi continuano a dare priorit\u00e0 alla flessibilit\u00e0 e alla composabilit\u00e0, gli attaccanti stanno diventando sempre pi\u00f9 abili nell&#8217;identificare dipendenze trascurate all&#8217;interno della logica complessa dei contratti intelligenti.<\/p>\n<h2>Aumento degli Hack DeFi nel 2025<\/h2>\n<p>Il settore della finanza decentralizzata (DeFi) sta affrontando uno dei suoi anni pi\u00f9 difficili, con exploit che raggiungono livelli record nel <strong>2025<\/strong>. La stessa vittima, Abracadabra, ha subito una violazione di <strong>13 milioni di dollari<\/strong> in Ether (ETH) il 25 marzo 2025, dopo che gli attaccanti hanno sfruttato complessi difetti logici sepolti nel profondo della sua architettura di contratto intelligente.<\/p>\n<p>L&#8217;exploit ha preso di mira i pool di token GMX e ha drenato <strong>6.260 ETH<\/strong>. A differenza delle vulnerabilit\u00e0 comuni legate a errori aritmetici o controlli di accesso, questo attacco ha sfruttato la logica delle transazioni a pi\u00f9 passaggi, rendendolo eccezionalmente difficile da rilevare durante le verifiche.<\/p>\n<p>Quello \u00e8 stato il secondo grande exploit di Abracadabra dell&#8217;anno, dopo un incidente di <strong>6,49 milioni di dollari<\/strong> nel gennaio 2024 che ha destabilizzato il suo stablecoin Magic Internet Money (MIM). L&#8217;attacco ha coinvolto diversi <em>&#8220;cauldrons&#8221;<\/em> su Ethereum.<\/p>\n<p>Gli investigatori blockchain di <strong>Cyvers Alerts<\/strong> hanno successivamente rivelato che l&#8217;hacker ha utilizzato <strong>1 ETH<\/strong> da Tornado Cash, il mixer di privacy sanzionato, per finanziare l&#8217;operazione, drenando infine <strong>2.740 ETH<\/strong> e spostando <strong>4 milioni di dollari<\/strong> in un nuovo portafoglio.<\/p>\n<h2>Tendenze e Rischi nel Settore DeFi<\/h2>\n<p>L&#8217;attacco ad Abracadabra fa parte di una tendenza pi\u00f9 ampia di furti di criptovalute in aumento. Secondo <strong>Chainalysis<\/strong>, oltre <strong>2,17 miliardi di dollari<\/strong> sono stati rubati tra gennaio e giugno 2025, quasi eguagliando tutte le perdite totali del 2024. <strong>CertiK<\/strong> ha collocato la cifra ancora pi\u00f9 in alto, a <strong>2,47 miliardi di dollari<\/strong>, guidata in gran parte dall&#8217;hack di <strong>1,5 miliardi di dollari<\/strong> di Bybit di febbraio, uno dei pi\u00f9 grandi attacchi a scambi nella storia.<\/p>\n<p>Su base mensile, gli hack hanno causato perdite stimate di <strong>127,06 milioni di dollari<\/strong> a settembre 2025. Sebbene la cifra rappresenti una diminuzione del <strong>22%<\/strong> rispetto ai <strong>163 milioni di dollari<\/strong> di agosto, sono stati comunque registrati quasi <strong>20 grandi exploit<\/strong>. Anche con il calo, l&#8217;attivit\u00e0 di exploit rimane alta, con le perdite di settembre che superano i <strong>142 milioni di dollari<\/strong> di luglio.<\/p>\n<p>Con le perdite di met\u00e0 anno del 2025 gi\u00e0 superiori ai <strong>2,2 miliardi di dollari<\/strong> rubati in tutto il 2024, gli analisti avvertono che senza misure di sicurezza pi\u00f9 forti, quest&#8217;anno potrebbe essere uno dei peggiori nella storia delle violazioni delle criptovalute.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il Protocollo di Prestito DeFi Abracadabra e l&#8217;Ultimo Exploit Il protocollo di prestito DeFi Abracadabra \u00e8 stato vittima di un altro exploit, perdendo circa 1,8 milioni di dollari in token MIM a causa di un attacco sofisticato che ha sfruttato una falla nella sua funzione &#8220;cook&#8221;. Questo incidente segna il terzo grande hack legato ad Abracadabra nel corso dell&#8217;anno, sollevando ulteriori preoccupazioni sulla sicurezza dei contratti della piattaforma. Dettagli dell&#8217;Incidente All&#8217;inizio di maggio, il protocollo aveva riacquistato 6,5 milioni di MIM, coprendo circa la met\u00e0 dei 13 milioni di dollari persi nell&#8217;exploit di marzo. Il team ha confermato che i<\/p>\n","protected":false},"author":3,"featured_media":9879,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[8747,8746,13,7769,65,2038],"class_list":["post-9880","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-blocksec","tag-cyvers-alerts","tag-ethereum","tag-gmx","tag-hack","tag-tornado-cash"],"yoast_description":"Abracadabra DeFi subisce un hack di 1,8 milioni di dollari a causa di una vulnerabilit\u00e0 nella sua funzione 'cook', segnando il terzo exploit di quest'anno in un contesto di crescenti preoccupazioni sulla sicurezza nel settore DeFi.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/9880","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=9880"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/9880\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/9879"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=9880"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=9880"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=9880"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}