Venn Network обнаружила и закрыла DeFi‑бэкдор на $10 млн

cryptonews.ruPublié le 2025-03-11Dernière mise à jour le 2025-07-11

Исследователи безопасности в сфере криптовалют обнаружили и нейтрализовали серьёзную уязвимость, затрагивающую тысячи смарт-контрактов. Это позволило предотвратить возможную потерю более чем $10 млн цифровых активов.

В четверг анонимный исследователь Deeberiroz из команды Venn Network сообщил в посте на X, что в течение нескольких месяцев в экосистеме существовал скрытый эксплоит. По его словам, злоумышленники использовали неинициализированные прокси-контракты ERC-1967, чтобы перехватывать контроль над ними до завершения настройки.

Уязвимость была выявлена во вторник, после чего началась 36-часовая операция по спасению средств. В неё вовлеклись несколько разработчиков, включая специалистов по безопасности Pcaversaccio, Dedaub и Seal 911. Им удалось оценить масштаб поражения и либо перевести, либо заблокировать уязвимые средства.


Источник: Deeberiroz

Злоумышленники внедряли вредоносные реализации контрактов

Ор Дадош, сооснователь и президент Venn Network, рассказал, что атакующие опережали публичные деплои контрактов и подставляли свои вредоносные версии.

«Самым простым языком — злоумышленник воспользовался определёнными случаями деплоя, чтобы встроить хорошо замаскированный бэкдор в тысячи контрактов», — пояснил Дадош, добавив, что злоумышленник мог взять под контроль эти контракты в любой момент.

После взлома у хакера был скрытый и невидимый в течение месяцев бэкдор. Как только контракт инициализировался, вредоносная активность становилась практически необнаружимой.

Исследователи смогли обойти злоумышленников, сохраняя информацию об уязвимости в секрете в ходе всей операции. Благодаря этому им удалось успешно защитить средства.

Deeberiroz сообщил, что нескольким протоколам децентрализованных финансов (DeFi) удалось вовремя заблокировать рискованные средства, пока злоумышленники не успели их вывести.

«Мы обнаружили десятки миллионов долларов, которые потенциально находились в зоне риска, — сказал Дадош. — Но ещё страшнее то, что эта уязвимость могла развиваться дальше, и значительная часть общего объема ликвидности (TVL), связанной с этими протоколами, могла оказаться под угрозой».

Berachain приостанавливает работу контракта, подозревают Lazarus

Среди пострадавших протоколов оказался Berachain. Его команда отреагировала на угрозу приостановкой работы одного из контрактов.

В четверг фонд Berachain признал наличие потенциальной уязвимости и временно приостановил выплату вознаграждений, переведя все средства в новый контракт.

«Никакие пользовательские средства не были потеряны или подверглись риску, — написал фонд Berachain в своём посте в X. — Возможность получения вознаграждений будет восстановлена в течение следующих 24 часов, как только будут созданы новые мёркл-деревья для распределения».

Дэвид Беншимол, исследователь безопасности из Venn Network, предположил, что за атакой может стоять известная северокорейская хакерская группа Lazarus. По его словам, используемый вектор атаки был крайне сложным и применялся на всех цепочках EVM.

Также он отметил, что злоумышленник, возможно, ждал удобного момента, чтобы атаковать более крупные цели, что указывает на организованный характер действий. При этом, по данным Беншимола, достоверно связь с Lazarus пока не подтверждена.

Lectures associées

Pourquoi l'assurance DeFi n'intéresse-t-elle personne ?

L'assurance DeFi, conçue pour offrir une protection automatisée et transparente via des contrats intelligents, peine à séduire les investisseurs. Malgré son potentiel pour éliminer les refus de remboursement arbitraires des assurances traditionnelles, son adoption reste marginale. Le principal obstacle réside dans le conflit entre le coût de la prime et la rentabilité. Les primes, qui reflètent le risque élevé des protocoles DeFi, consomment une part importante – parfois la totalité – des rendements annuels. Par exemple, assurer un dépôt USDC sur Aave V3 peut réduire un rendement de 3,14% à seulement 0,6%-1,6%. Pour des plates-formes comme Maple Finance ou Ethena, la prime peut même entraîner des rendements nets négatifs. De plus, le secteur souffre d'un manque structurel de capacité de couverture. Les pools d'assurance comme Nexus Mutual (environ 81,5 millions de dollars) sont minuscules comparés aux milliers de milliards de dollars d'actifs verrouillés dans le DeFi. Un seul piratage majeur, comme celui de Kelp DAO à 292 millions de dollars, pourrait anéantir toutes les réserves. Les risques dans le DeFi sont également fortement corrélés : une faille dans un protocole de base (oracle, pont) peut affecter simultanément de nombreux autres, créant un scénario catastrophique pour les assureurs. Enfin, le modèle de gouvernance où les détenteurs de jetons votent sur les réclamations crée un biais naturel en faveur du refus, pour protéger leurs propres fonds. Conscients de ces limites, les acteurs comme Nexus Mutual se tournent vers des solutions préventives (programmes de primes aux bugs) et cherchent à accéder aux marchés de la réassurance traditionnelle. Ces évolutions reconnaissent une réalité fondamentale : les capitaux intrinsèques à la blockchain sont insuffisants pour couvrir ses propres risques. Sans mécanisme obligeant une adoption généralisée, l'assurance DeFi reste un "bien public" sous-financé, où chacun espère que les autres paieront pour la sécurité collective, laissant l'ensemble du système vulnérable.

marsbitIl y a 1 h

Pourquoi l'assurance DeFi n'intéresse-t-elle personne ?

marsbitIl y a 1 h

Les Dossiers d'ETF Spot de Solana sous les Projecteurs, Alors que le SOL Se Négocie près d'un Support Clé

Les traders de Solana suivent à la fois la structure du marché et les détails des dossiers ETF, après qu'une déclaration S-1/A amendée de Morgan Stanley pour un fonds en direct sur Solana a mis en lumière les frais et les plans de staking. Le dossier modifié, pour le fonds Morgan Stanley Solana Trust (MSOL), indique des frais annuels de 0,14% et prévoit d'intégrer le staking natif via des fournisseurs comme Figment et Galaxy. Il est précisé que 95% des récompenses de staking seraient reversées aux actionnaires, un point crucial pour l'attrait du produit. Sur le marché, le SOL évoluait dans une fourchette de 67,21$ à 70,46$ le 26 juin, avec une résistance immédiate autour de 74$ et un support près de la zone des 60$. L'article distingue clairement cette dynamique de prix des développements réglementaires, évitant d'établir un lien de causalité direct. L'importance de ce dépôt amendé réside dans l'analyse concrète qu'il offre au marché sur les frais, la garde et le traitement des récompenses de staking, éléments clés pour la compétitivité future d'un tel ETF. Pour Solana, dont l'économie de réseau repose en partie sur le staking, cette question est particulièrement pertinente. Les prochaines étapes à surveiller sont la réponse des régulateurs à ce dossier, ainsi que les éventuelles mises à jour d'autres émetteurs. La concurrence sur les frais pourrait devenir un thème majeur. Sur le plan technique, les traders observeront si le SOL peut repasser au-dessus de 74$ ou si le support des 60$ sera testé.

bitcoinistIl y a 2 h

Les Dossiers d'ETF Spot de Solana sous les Projecteurs, Alors que le SOL Se Négocie près d'un Support Clé

bitcoinistIl y a 2 h

Kraken cible Aave : pourquoi les CeFi commencent à « acheter à la baisse » les actifs fondamentaux du DeFi ?

Le marché a récemment été agité par la rumeur selon laquelle Kraken envisagerait un investissement stratégique dans Aave, le protocole de prêt décentralisé majeur. Malgré des démentis du fondateur Stani Kulechov concernant les détails de l'opération, l'épisode révèle un signal fort : les plateformes centralisées (CeFi) accélèrent leur pénétration au cœur de la finance décentralisée (DeFi). Pour Kraken, il s'agit de dépasser le simple rôle d'échange pour s'implanter dans les services financiers à plus forte valeur, comme la gestion d'actifs sur chaîne, où Aave est une infrastructure centrale avec une liquidité établie. Malgré un important incident de sécurité en avril, lié à un collatéral externe défectueux, Aave a démontré sa résilience : son architecture et sa gouvernance sont restées solides, et le protocole génère des revenus annuels substantiels (134 millions de dollars selon Kulechov), ce qui le rend attrayant même après une crise. Par ailleurs, l'annonce de l'Aavenomics 3.0, incluant un mécanisme automatique de rachat de jetons AAVE, marque un tournant vers une meilleure capture de valeur, liant directement les revenus du protocole à l'intérêt pour son jeton. Enfin, l'ambition d'Aave de s'étendre au-delà des cryptomonnaies, vers les actifs du monde réel (RWA), dessine un avenir où le protocole pourrait devenir une infrastructure financière fondamentale. Que l'investissement se concrétise ou non, cet événement symbolise l'accélération de la fusion entre CeFi et DeFi, et la bataille pour le contrôle des futures infrastructures financières sur chaîne. La compétition ne porte plus seulement sur les performances des tokens, mais sur la construction des piliers d'un nouvel ordre financier.

marsbitIl y a 2 h

Kraken cible Aave : pourquoi les CeFi commencent à « acheter à la baisse » les actifs fondamentaux du DeFi ?

marsbitIl y a 2 h

Trading

Spot
活动图片