Ukrainian

DeFi атака: застарілий Thetanuts Vault зламано на $2,1 млн

  • Застарілий Thetanuts vault втратив $2,1 млн, білі хакери повернули $2 млн.
  • SlowMist звинуватила недолік функції mint, що дозволила необмежено безкоштовно випускати токени.
  • Thetanuts заявила, що цей пул більше не використовується і не пов’язаний з її поточними продуктами.

Зловмисники вивели орієнтовно $2,1 млн із застарілого DeFi-ваулта Thetanuts Finance. Оборонці категорії whitehat відновили приблизно $2 млн у вигляді опціонних токенів.

Вразливість уразила архівний сховище, з якого протокол був мігруваний декілька років тому. Представники Thetanuts підкреслили: цей ваулт жодним чином не пов’язаний із чинними продуктами або поточними системами платформи.

Внутрішня структура експлойту ваулта Thetanuts у DeFi

Фірми, що спеціалізуються на аудиті кібербезпеки у сфері блокчейну, ідентифікували інцидент у мережі X (раніше Twitter). Команда SlowMist визначила першопричину як дефект цілочисельного ділення у функції випуску токенів (mint function) відповідного смартконтракту.

Після атаки формула депонування повертала значення 0 через особливості округлення під час цілочисельного ділення. Це дозволило зловмиснику отримати токени без фінансових витрат. Виявлена уразливість, по суті, відкрила шлях до необмеженого випуску активів.

Експерти PeckShield встановили: зловмисник обміняв $105 000 у USDC (USDC) на близько 60 Ethereum (ETH). На гаманці залишилося орієнтовно $34 000 в опціонних токенах.

Слідкуйте за нами у X для отримання актуальних новин у режимі реального часу

Представники Thetanuts надали публічний коментар щодо інциденту.

«Наше попереднє розслідування демонструє: мова знову йде про застарілий ваулт, від якого ми відмовилися кілька років тому, і який не має зв’язку з чинними контрактами чи продуктами. Повний технічний розбір опублікуємо після уточнення деталей», — команда повідомила.

Сценарій з даним ваултом вкладається у типовий патерн атак на неактуальні або архівні смартконтракти. Подібні контракти можуть залишатися дійсними на блокчейні навіть після припинення технічної підтримки з боку команди розробників.

Редакція BeInCrypto фіксувала вивід близько $2,1 млн із Aztec Connect — платформи, яка була визнана застарілою три роки тому. Окремий інцидент торкнувся Raydium (RAY): з архівних пулів ліквідності було виведено орієнтовно $1,3 млн.

Підпишіться на наш YouTube-канал, щоб отримувати експертні аналітичні огляди від провідних журналістів галузі


Щоб прочитати найсвіжіший аналіз криптовалютного ринку від BeInCrypto, натисніть тут.

Дисклеймер

Ця авторська стаття представляє точку зору автора і не обов'язково відображає погляди BeInCrypto. BeInCrypto залишається прихильником прозорої звітності та дотримання найвищих стандартів журналістики. Читачам рекомендується перевіряти інформацію самостійно і консультуватися з професіоналами, перш ніж приймати рішення на основі цього контенту. Зверніть увагу, що наші Загальні положення та умови, Політика конфіденційності та Дисклеймер були оновлені.