Зловмисники вивели орієнтовно $2,1 млн із застарілого DeFi-ваулта Thetanuts Finance. Оборонці категорії whitehat відновили приблизно $2 млн у вигляді опціонних токенів.
Вразливість уразила архівний сховище, з якого протокол був мігруваний декілька років тому. Представники Thetanuts підкреслили: цей ваулт жодним чином не пов’язаний із чинними продуктами або поточними системами платформи.
Внутрішня структура експлойту ваулта Thetanuts у DeFi
Фірми, що спеціалізуються на аудиті кібербезпеки у сфері блокчейну, ідентифікували інцидент у мережі X (раніше Twitter). Команда SlowMist визначила першопричину як дефект цілочисельного ділення у функції випуску токенів (mint function) відповідного смартконтракту.
Після атаки формула депонування повертала значення 0 через особливості округлення під час цілочисельного ділення. Це дозволило зловмиснику отримати токени без фінансових витрат. Виявлена уразливість, по суті, відкрила шлях до необмеженого випуску активів.
Експерти PeckShield встановили: зловмисник обміняв $105 000 у USDC (USDC) на близько 60 Ethereum (ETH). На гаманці залишилося орієнтовно $34 000 в опціонних токенах.
Слідкуйте за нами у X для отримання актуальних новин у режимі реального часу
Представники Thetanuts надали публічний коментар щодо інциденту.
«Наше попереднє розслідування демонструє: мова знову йде про застарілий ваулт, від якого ми відмовилися кілька років тому, і який не має зв’язку з чинними контрактами чи продуктами. Повний технічний розбір опублікуємо після уточнення деталей», — команда повідомила.
Сценарій з даним ваултом вкладається у типовий патерн атак на неактуальні або архівні смартконтракти. Подібні контракти можуть залишатися дійсними на блокчейні навіть після припинення технічної підтримки з боку команди розробників.
Редакція BeInCrypto фіксувала вивід близько $2,1 млн із Aztec Connect — платформи, яка була визнана застарілою три роки тому. Окремий інцидент торкнувся Raydium (RAY): з архівних пулів ліквідності було виведено орієнтовно $1,3 млн.









