Уязвимость в устаревшем контракте роялти Polygon позволила вывести $261 тыс. из-за ошибки в логике вознаграждений

TheNewsCryptoОпубликовано 2026-06-24Обновлено 2026-06-24

Введение

Хакер воспользовался уязвимостью в устаревшем контракте для выплаты авторских вознаграждений (royalties) на блокчейне Polygon и похитил криптовалтиву на сумму около 261 200 долларов США. Атака, выявленная 23 июня, стала возможной из-за ошибки в механизме расчёта и учёта наград в контракте. Уязвимость, связанная с функцией `beforeLdaTransfer()`, позволяла манипулировать данными о владении и балансах путём совершения транзакций с нулевой стоимостью. Это привело к некорректному завышению баланса токенов, что позволило злоумышленнику незаконно вывести средства. Для усиления атаки также использовался flash-кредит. Данный инцидент подчёркивает сохраняющиеся риски, связанные с устаревшими или "спящими" смарт-контрактами, в которых остаются средства. Эксперты рекомендуют разработчикам регулярно аудировать, обновлять или отключать такие контракты. При этом безопасность основной сети Polygon не была поставлена под угрозу.

Хакер использовал устаревший контракт роялти на платформе Polygon и вывел криптовалюту на сумму около 261 200 долларов США. Компания по безопасности TenArmorAlert выявила необычную транзакцию 23 июня и отследила транзакцию, связанную с эксплуатацией уязвимости.

Блокчейн показывает, что хакер осуществил атаку, используя транзакцию в блоке Polygon 89,018,051. По данным TenArmorAlert, хакеру удалось вывести примерно 263 800 долларов, несмотря на относительно небольшую первоначальную сумму. Атака была направлена на устаревшую программу роялти, а не на фундаментальную структуру блокчейна Polygon.

Ошибка в расчёте вознаграждений позволила осуществлять изъятие сверх лимита

По данным TenArmorAlert, атака стала возможной из-за проблем в механизме расчёта вознаграждений и учёте этих вознаграждений. Компания безопасности CertiK обнаружила проблему в функции Royal1155LD.beforeLdaTransfer() в эксплуатируемом контракте.

Исследователи заявляют, что злоумышленник совершил несколько транзакций с нулевой стоимостью, манипулируя расчётом вознаграждений и данными о владении. Эта уязвимость позволяла атакующему искусственно увеличивать баланс токенов при определённых условиях.

Defimon Alerts также предоставили другое исследование от DecurityHQ. В данном случае эксперты пришли к выводу, что ошибки в расчёте роялти привели к эксплуатации уязвимости. Таким образом, некорректные данные о владении позволяли заявлять чрезмерные вознаграждения. Кроме того, атакующий использовал флеш-заём для эксплуатации этого контракта. После возврата одолженной суммы атакующий получил остальные деньги в качестве прибыли.

По-прежнему уязвимы для угроз безопасности

Эта последняя атака произошла на фоне других подобных атак на более старые версии децентрализованных финансовых проектов, а также на неактивные развёртывания смарт-контрактов. Злоумышленники недавно провели эксплуатацию некоторых старых контрактов Huma Finance и похитили примерно 101 400 долларов.

Исследователи предупреждают разработчиков о возможных опасностях хранения старых версий смарт-контрактов с доступными финансами. Чтобы снизить риск потенциальных атак, командам следует проводить аудит, обновлять, деактивировать или полностью удалять старые развёртывания. Разработчики Polygon подтвердили, что злоумышленникам не удалось поставить под угрозу безопасность основной сети блокчейна.

Важные новости криптоиндустрии:

Эксплуатация уязвимости в SecondFi привела к раскрытию ключей кошельков, поставив под угрозу более чем на 20 млн долларов активов в Cardano

МеткиBlockchainКриптовалютаВзломХакерская атакаPolygonСеть PolygonВознаграждения

Связанные с этим вопросы

QКакова основная причина уязвимости в устаревшем контракте роялти на Polygon?

AУязвимость была вызвана ошибкой в механизме расчета и учета вознаграждений в устаревшем контракте. Функция `Royal1155LD.beforeLdaTransfer()` содержала уязвимость, позволяющую манипулировать расчетом вознаграждений и данными о владении, что приводило к завышению баланса токенов и возможности изъятия средств сверх лимита.

QКаким образом хакер использовал флеш-займ для атаки?

AХакер использовал флеш-займ для получения крупной суммы средств, необходимой для эксплуатации контракта. После проведения атаки и манипуляций с балансами, он вернул взятую взаймы сумму, оставив себе разницу в качестве прибыли.

QКакие действия рекомендуются разработчикам для предотвращения подобных атак на устаревшие контракты?

AИсследователи рекомендуют разработчикам проводить аудит, обновлять, деактивировать или полностью удалять старые развертывания смарт-контрактов, в которых еще остаются средства. Это необходимо для снижения риска потенциальных атак, так как устаревшие версии проектов DeFi часто становятся мишенью злоумышленников.

QЗатронула ли данная атака основную сеть блокчейна Polygon?

AНет, атака была направлена на устаревший контракт программы роялти, а не на фундаментальную структуру блокчейна Polygon. Разработчики Polygon подтвердили, что основная сеть блокчейна не была скомпрометирована.

QКакая сумма была похищена в результате этой атаки?

AВ результате эксплуатации уязвимости в устаревшем контракте роялти на Polygon было похищено криптовалюты на сумму около 261 200 долларов США (по другим данным, хакеру удалось вывести примерно 263 800 долларов).

Похожее

История серьёзного мошенничества в недрах криптогиганта Blockstream

С начала года компания Blockstream, основанная пионером биткойна Адамом Бэком, оказывалась в центре внимания криптосообщества. В июне расследовательский аккаунт NatInfoSec выдвинул серьёзные обвинения в её адрес, поставив под сомнение легитимность её майнинговых операций и выпущенных ею майнинговых облигаций (BMN). Основные обвинения включают: 1. **Сомнения в вычислительной мощности и способности выполнять обязательства**: Согласно анализу NatInfoSec, для выполнения обязательств по BMN Blockstream необходимо иметь мощность более 20 EH/s, в то время как её собственный дашборд показывает лишь 15 EH/s. В открытых источниках (данные о подключении к сетям, импорте оборудования, долях в пулах) не найдено свидетельств, соответствующих заявленным масштабам. Условия BMN позволяют компании использовать биткойны из любых источников для выплат, что ставит вопрос о проверяемости происхождения средств. 2. **Высокая доходность и риски**: Доходность по различным выпускам облигаций достигает около 20% годовых. В высокоциклической индустрии майнинга такая фиксированная доходность требует прозрачных объяснений. 3. **Судимость ключевого сотрудника и проблемы с раскрытием информации**: Кристофер Кук, бывший руководитель майнингового подразделения Blockstream, а ныне CEO связанной компании Exacore, в 2008 году был осуждён за мошенничество с почтой. Эта информация не была раскрыта в документах по BMN. Также оспариваются некоторые детали его биографии в маркетинговых материалах. 4. **Связь с готовящимся к IPO BSTR**: Высказываются опасения, что потенциальные обязательства по BMN и судимость Кука не отражены в документах SEC для Bitcoin Standard Treasury Company (BSTR), связанной с Адамом Бэком, хотя юридическая связь между этими структурами неочевидна. BitMEX Research в своём обзоре частично подтвердил факт судимости Кука и выразил озабоченность по поводу высокой доходности, однако посчитал другие доказательства неубедительными или вводящими в заблуждение. В сообществе развернулась дискуссия, сосредоточенная на ключевом вопросе: могут ли инвесторы и наблюдатели независимо проверить заявленную вычислительную мощность, источники дохода и выплат по облигациям BMN. На момент публикации официального системного ответа от Blockstream на эти обвинения не последовало. Остаются открытыми вопросы о реальном масштабе обязательств BMN, достаточности майнинговых активов, источнике высокой доходности и степени вовлечённости Кристофера Кука.

链捕手24 мин. назад

История серьёзного мошенничества в недрах криптогиганта Blockstream

链捕手24 мин. назад

Крипто-лобби призывает Конгресс сохранить налоговый законопроект для стейкинга и майнинга без изменений

Криптоиндустрия лоббирует в Конгрессе США принятие законопроекта H.R. 9175 («Закон о налоговой ясности для майнинга и стейкинга») без изменений. Законопроект призван урегулировать ключевой вопрос налогообложения: должны ли вознаграждения майнеров и валидаторов облагаться налогом немедленно в момент получения или только при продаже актива. Индустрия выступает за отсрочку налогообложения до момента продажи, рассматривая новые токены как созданную сетью ценность, а не как обычный денежный доход. Однако банковский сектор выступает против такого подхода, считая, что отсрочка предоставит криптопродуктам несправедливое преимущество перед традиционными сберегательными инструментами и дивидендами. Исход дебатов важен не только для бухгалтерии, но и для экономики сетей безопасности блокчейнов. Четкие правила снизят операционные издержки и помогут сохранить децентрализацию, предотвратив уход мелких участников из-за высоких затрат на соблюдение сложных налоговых требований. В настоящее время законопроект остается на стадии обсуждения. Криптоиндустрия стремится закрепить благоприятные налоговые правила, расширяя свою политическую повестку за рамки вопросов регулирования рынков и бирж. Скорость принятия закона будет зависеть от того, пройдет ли он как отдельный акт или станет частью более масштабного пакета законов о налогообложении цифровых активов.

bitcoinist56 мин. назад

Крипто-лобби призывает Конгресс сохранить налоговый законопроект для стейкинга и майнинга без изменений

bitcoinist56 мин. назад

a16z: В эпоху ИИ борьба компаний за таланты начинается с наименования должностей

В статье a16z обсуждается стратегическая важность присвоения названий должностям в эпоху ИИ как инструмента привлечения талантов и формирования организационного нарратива. На примере Palantir, которая ввела термин FDE (forward-deployed engineer), показывается, как переименование роли, связанной с внедрением решений на стороне клиента, позволило переосмыслить её ценность — с периферийной поддержки на ключевую компетенцию, связывающую продукт с реальными бизнес-процессами. Автор вводит понятие «арбитража названий должностей» (title arbitrage): когда организация первой даёт имя новой важной компетенции, она получает преимущество в привлечении специалистов и захвате рыночного восприятия. Название должности — это организационный язык, который сигнализирует о статусе, полномочиях и признании ценности работы. В контексте ИИ это особенно актуально: трансформация приводит к появлению новых высокоэффективных ролей (например, legal engineer или GTM engineer), которые сочетают знание предметной области с навыками автоматизации. Успешное именование таких ролей легитимизирует их внутри компаний-клиентов и создает ментальную связь с продуктом, который эти роли поддерживает. Ключевой вывод: для B2B-компаний в сфере ИИ создание новых названий должностей — это часть стратегии, помогающая не только привлекать таланты, но и переосмысливать границы между продуктом и сервисом, где внедренческие команды становятся частью цикла обучения продукта. Однако переименование должно отражать реальные изменения в содержании работы и организационной структуре, а не быть простой инфляцией титулов.

marsbit1 ч. назад

a16z: В эпоху ИИ борьба компаний за таланты начинается с наименования должностей

marsbit1 ч. назад

CBRS опубликовала первую отчетность после выхода на биржу: выручка удвоилась, но прогноз по валовой марже резко упал, выполнение крупного заказа OpenAI затягивается

Cerebras (CBRS) представила первый отчет после IPO: выручка за первый квартал выросла на 92%, достигнув $191,3 млн, что превысило ожидания. Однако руководство резко снизило прогноз по валовой марже во втором квартале до 36-38% из-за нехватки мощностей ЦОД, что привело к падению акций на 10%. Компания переходит от продажи чипов к предоставлению вычислительных мощностей как услуги (облако), что меняет структуру доходов. Основные драйверы роста — долгосрочные контракты с OpenAI (свыше $200 млрд) и партнерство с AWS, однако их реализация растянута во времени. Высокая концентрация выручки сохраняется: в 2025 финансовом году 86% поступлений пришлось на две связанные организации из ОАЭ. Аналитики видят потенциал в преимуществе Cerebras в скорости обработки запросов ИИ (инференс), но скептики указывают на риски для маржи, конкуренцию с NVIDIA и оговорки о досрочном снятии блокировки акций.

marsbit1 ч. назад

CBRS опубликовала первую отчетность после выхода на биржу: выручка удвоилась, но прогноз по валовой марже резко упал, выполнение крупного заказа OpenAI затягивается

marsbit1 ч. назад

Интервью с CEO Strategy: После продажи биткойна, сможет ли STRC восстановиться?

Интервью с CEO Strategy Фонгом Ле о продаже 32 биткоинов: рынок отреагировал волатильно, но это часть долгосрочной стратегии. Ле подчеркивает, что краткосрочные колебания — это «машина для голосования», тогда как долгосрочная ценность — «машина для взвешивания». Продажа была небольшим тестом ликвидности и внутренних процессов, а не реакцией на опасения «спирали смерти» в DeFi (менее 10% STRC находится в протоколах). Компания, крупнейший корпоративный холдер биткоинов, сохраняет множество вариантов финансирования, включая стратегию «ничего не делать». Ле выражает непоколебимую веру в базовую ценность биткоина. Он также обсуждает роль ИИ в создании продукта STRC и будущее, где триллионы автономных агентов могут использовать биткоин. Отвечая на вопрос о восстановлении цены STRC до $100, он уверен, что пополнение резервов и начало выплаты дивидендов 30 июня помогут стабилизировать цену.

marsbit2 ч. назад

Интервью с CEO Strategy: После продажи биткойна, сможет ли STRC восстановиться?

marsbit2 ч. назад

Торговля

Спот
Фьючерсы
活动图片