DeFi атака: застарілий Thetanuts Vault зламано на $2,1 млн

  • Застарілий Thetanuts vault втратив $2,1 млн, білі хакери повернули $2 млн.
  • SlowMist звинуватила недолік функції mint, що дозволила необмежено безкоштовно випускати токени.
  • Thetanuts заявила, що цей пул більше не використовується і не пов’язаний з її поточними продуктами.

Зловмисники вивели орієнтовно $2,1 млн із застарілого DeFi-ваулта Thetanuts Finance. Оборонці категорії whitehat відновили приблизно $2 млн у вигляді опціонних токенів.

Вразливість уразила архівний сховище, з якого протокол був мігруваний декілька років тому. Представники Thetanuts підкреслили: цей ваулт жодним чином не пов’язаний із чинними продуктами або поточними системами платформи.

Внутрішня структура експлойту ваулта Thetanuts у DeFi

Фірми, що спеціалізуються на аудиті кібербезпеки у сфері блокчейну, ідентифікували інцидент у мережі X (раніше Twitter). Команда SlowMist визначила першопричину як дефект цілочисельного ділення у функції випуску токенів (mint function) відповідного смартконтракту.

Після атаки формула депонування повертала значення 0 через особливості округлення під час цілочисельного ділення. Це дозволило зловмиснику отримати токени без фінансових витрат. Виявлена уразливість, по суті, відкрила шлях до необмеженого випуску активів.

Експерти PeckShield встановили: зловмисник обміняв $105 000 у USDC (USDC) на близько 60 Ethereum (ETH). На гаманці залишилося орієнтовно $34 000 в опціонних токенах.

Слідкуйте за нами у X для отримання актуальних новин у режимі реального часу

Представники Thetanuts надали публічний коментар щодо інциденту.

«Наше попереднє розслідування демонструє: мова знову йде про застарілий ваулт, від якого ми відмовилися кілька років тому, і який не має зв’язку з чинними контрактами чи продуктами. Повний технічний розбір опублікуємо після уточнення деталей», — команда повідомила.

Сценарій з даним ваултом вкладається у типовий патерн атак на неактуальні або архівні смартконтракти. Подібні контракти можуть залишатися дійсними на блокчейні навіть після припинення технічної підтримки з боку команди розробників.

Редакція BeInCrypto фіксувала вивід близько $2,1 млн із Aztec Connect — платформи, яка була визнана застарілою три роки тому. Окремий інцидент торкнувся Raydium (RAY): з архівних пулів ліквідності було виведено орієнтовно $1,3 млн.

Підпишіться на наш YouTube-канал, щоб отримувати експертні аналітичні огляди від провідних журналістів галузі

Дисклеймер

BeInCrypto прагне до неупередженого та прозорого висвітлення подій. Ця новинна стаття має на меті надати точну та своєчасну інформацію. Водночас читачам рекомендується самостійно перевіряти факти та консультуватися з фахівцем, перш ніж ухвалювати будь-які рішення на підставі цього контенту. Звертаємо вашу увагу, що наші Умови та положення, Політика конфіденційності та Застереження було оновлено.