Venn Network обнаружила и закрыла DeFi‑бэкдор на $10 млн

cryptonews.ruОпубликовано 2025-03-11Обновлено 2025-07-11

Исследователи безопасности в сфере криптовалют обнаружили и нейтрализовали серьёзную уязвимость, затрагивающую тысячи смарт-контрактов. Это позволило предотвратить возможную потерю более чем $10 млн цифровых активов.

В четверг анонимный исследователь Deeberiroz из команды Venn Network сообщил в посте на X, что в течение нескольких месяцев в экосистеме существовал скрытый эксплоит. По его словам, злоумышленники использовали неинициализированные прокси-контракты ERC-1967, чтобы перехватывать контроль над ними до завершения настройки.

Уязвимость была выявлена во вторник, после чего началась 36-часовая операция по спасению средств. В неё вовлеклись несколько разработчиков, включая специалистов по безопасности Pcaversaccio, Dedaub и Seal 911. Им удалось оценить масштаб поражения и либо перевести, либо заблокировать уязвимые средства.


Источник: Deeberiroz

Злоумышленники внедряли вредоносные реализации контрактов

Ор Дадош, сооснователь и президент Venn Network, рассказал, что атакующие опережали публичные деплои контрактов и подставляли свои вредоносные версии.

«Самым простым языком — злоумышленник воспользовался определёнными случаями деплоя, чтобы встроить хорошо замаскированный бэкдор в тысячи контрактов», — пояснил Дадош, добавив, что злоумышленник мог взять под контроль эти контракты в любой момент.

После взлома у хакера был скрытый и невидимый в течение месяцев бэкдор. Как только контракт инициализировался, вредоносная активность становилась практически необнаружимой.

Исследователи смогли обойти злоумышленников, сохраняя информацию об уязвимости в секрете в ходе всей операции. Благодаря этому им удалось успешно защитить средства.

Deeberiroz сообщил, что нескольким протоколам децентрализованных финансов (DeFi) удалось вовремя заблокировать рискованные средства, пока злоумышленники не успели их вывести.

«Мы обнаружили десятки миллионов долларов, которые потенциально находились в зоне риска, — сказал Дадош. — Но ещё страшнее то, что эта уязвимость могла развиваться дальше, и значительная часть общего объема ликвидности (TVL), связанной с этими протоколами, могла оказаться под угрозой».

Berachain приостанавливает работу контракта, подозревают Lazarus

Среди пострадавших протоколов оказался Berachain. Его команда отреагировала на угрозу приостановкой работы одного из контрактов.

В четверг фонд Berachain признал наличие потенциальной уязвимости и временно приостановил выплату вознаграждений, переведя все средства в новый контракт.

«Никакие пользовательские средства не были потеряны или подверглись риску, — написал фонд Berachain в своём посте в X. — Возможность получения вознаграждений будет восстановлена в течение следующих 24 часов, как только будут созданы новые мёркл-деревья для распределения».

Дэвид Беншимол, исследователь безопасности из Venn Network, предположил, что за атакой может стоять известная северокорейская хакерская группа Lazarus. По его словам, используемый вектор атаки был крайне сложным и применялся на всех цепочках EVM.

Также он отметил, что злоумышленник, возможно, ждал удобного момента, чтобы атаковать более крупные цели, что указывает на организованный характер действий. При этом, по данным Беншимола, достоверно связь с Lazarus пока не подтверждена.

Похожее

Кошельки Cardano стали жертвой эксплойта SecondFi: ошибка в генерации приватных ключей вызвала предупреждение о безопасности

SecondFi, ранее связанный с кошельком Yoroi, приостановил работу из-за критической уязвимости в своём проприетарном веб-программном обеспечении для генерации кошельков. Ошибка в процессе создания приватных ключей привела к их возможному раскрытию и масштабной краже ADA. Первоначальные отчёты указывали на потерю около 16 миллионов ADA (примерно $2,4 млн) с 374 кошельков, однако компания SlowMist предупредила, что общий ущерб может превысить 129 миллионов ADA (более $20 млн). Важно отметить, что сам протокол блокчейна Cardano не был скомпрометирован — проблема была локализована исключительно в программном обеспечении SecondFi. Пользователям пострадавших кошельков настоятельно рекомендуется не восстанавливать скомпрометированные сид-фразы в других кошельках, так как это не устранит уязвимость. Также следует остерегаться мошеннических ссылок на восстановление средств. Инцидент служит напоминанием, что безопасность криптоактивов зависит не только от надёжности базового блокчейна, но и от защищённости кошельков и процессов управления ключами. Дальнейшие шаги будут зависеть от публикации подробного отчёта SecondFi и уточнения масштабов инцидента.

bitcoinist3 мин. назад

Кошельки Cardano стали жертвой эксплойта SecondFi: ошибка в генерации приватных ключей вызвала предупреждение о безопасности

bitcoinist3 мин. назад

Ставка Strategy на биткоин провалилась: убыток в $14 млрд вызывает опасения более глубокого падения BTC

Резкое падение биткоина продолжается: цена BTC снизилась более чем на 12% во втором квартале, вслед за 22%-ным падением в первом квартале. Если третий квартал также завершится в минусе, это станет первым случаем трех последовательных кварталов снижения с 2022 года, что может сигнализировать о переходе от циклической коррекции к структурному медвежьему тренду. Ключевой фактор давления — ситуация вокруг компании Strategy и ее акций STRC. Strategy, использующая модель цифровых казначейств (DAT), понесла нереализованные убытки в размере около $14 млрд от своих инвестиций в биткоин. При этом компания обязана выплачивать дивиденды по STRC с доходностью 11,5% (около $1,2 млрд в год). Резкое падение акций STRC почти на 25% в этом цикле и растущие убытки ставят под вопрос способность Strategy поддерживать дивидендные выплаты и продолжать скупку биткоина. Если Strategy сократит покупки или столкнется с дальнейшими проблемами, это может спровоцировать более глубокую капитуляцию на рынке, увеличив вероятность отрицательного результата для биткоина в третьем квартале.

ambcrypto1 ч. назад

Ставка Strategy на биткоин провалилась: убыток в $14 млрд вызывает опасения более глубокого падения BTC

ambcrypto1 ч. назад

В центре внимания заявки на Solana Spot ETF, пока SOL торгуется рядом с ключевой поддержкой

Спотовый ETF на Solana от Morgan Stanley привлек внимание инвесторов. В исправленной заявке S-1/A указана годовая комиссия спонсора в размере 0,14% и планы по стейкингу через таких провайдеров, как Figment, Galaxy и Coinbase Canada, при этом 95% вознаграждений за стейкинг будут переданы акционерам. Этот момент важен, поскольку возможность распределения доходов от стейкинга является ключевым вопросом для структуры подобных ETF. На рынке SOL торговалась в диапазоне $67,21–$70,46 с сопротивлением около $74 и поддержкой в районе $60. В статье подчеркивается, что между подачей заявки и ценовыми движениями нет прямой причинно-следственной связи; на цену также влияет общая волатильность крипторынка. В дальнейшем стоит следить за реакцией регуляторов на заявку и за возможным обновлением документов другими эмитентами, что может усилить конкуренцию по комиссиям. Технически важными уровнями остаются $74 для восстановления импульса и $60 как ключевая зона поддержки. Таким образом, развитие ситуации вокруг Solana сейчас определяется двумя факторами: формированием структуры ETF и попытками рынка удержать поддержку в сложный период для альткоинов.

bitcoinist1 ч. назад

В центре внимания заявки на Solana Spot ETF, пока SOL торгуется рядом с ключевой поддержкой

bitcoinist1 ч. назад

Kraken обратил внимание на Aave: почему CeFi начал «скупать» ключевые активы DeFi?

Автор Flora из CryptoPulse Labs сообщает, что централизованная биржа Kraken (через материнскую компанию Payward) рассматривает возможность стратегических инвестиций в протокол децентрализованного кредитования Aave. Хотя сооснователь Aave Стани Кулечов опроверг некоторые детали сделки, этот интерес сигнализирует о растущем слиянии CeFi и DeFi. Kraken стремится выйти за рамки простого трейдинга и войти в более прибыльную сферу управления активами на блокчейне. Aave, как лидер в секторе DeFi-кредитования с высоким годовым доходом ($134 млн), представляет собой ключевую инфраструктуру для этого перехода. Несмотря на недавний инцидент с хакерской атакой через уязвимость в стороннем протоколе (KelpDAO), который привел к значительным убыткам, Aave продемонстрировал устойчивость. Его основная архитектура и управление остались работоспособными, что, возможно, даже усилило его долгосрочную ценность. Кулечов также анонсировал разработку Aavenomics 3.0, которая должна включить автоматический выкуп токенов AAVE за счет доходов протокола. Этот механизм направлен на лучшее замыкание стоимости (value accrual) на держателей токенов и укрепление экономической модели. В целом, интерес Kraken к Aave отражает более широкую тенденцию: битва за будущее финансовой инфраструктуры смещается в сторону управления активами в Web3, где такие протоколы, как Aave, стремятся работать с широким спектром залогов, включая реальные мировые активы (RWA).

marsbit1 ч. назад

Kraken обратил внимание на Aave: почему CeFi начал «скупать» ключевые активы DeFi?

marsbit1 ч. назад

Казначейство корпорации SharpLink возобновляет накопление Ethereum, приобретая 5 000 ETH

Согласно отчетам Bitcoinsistemi и данным on-анализа, публичная компания SharpLink (ранее SharpLink Gaming) возобновила накопление Ethereum после восьмимесячной паузы, приобретя 5 000 ETH на сумму около $7,85 млн через институционального первичного брокера FalconX. Сделка была совершена, когда ETH торговался около $1 537, что близко к его минимумам за 2023 год. Если данные верны, общие холдинги компании теперь составляют примерно 876 285 ETH. Эта история основана на мониторинге блокчейна и отчетах СМИ, а не на официальном заявлении компании, поэтому она излагается с соответствующими оговорками. Растущий интерес корпоративных казначейств к Ethereum отражает тенденцию поиска цифровых активов помимо Bitcoin, где ETH рассматривается не только как актив, но и как продуктивная сеть с использованием в стейкинге, DeFi и токенизированных финансах. Ключевыми моментами для наблюдения станет возможное официальное подтверждение сделки SharpLink, а также будут ли другие компании следовать её примеру в периоды слабости рынка.

bitcoinist2 ч. назад

Казначейство корпорации SharpLink возобновляет накопление Ethereum, приобретая 5 000 ETH

bitcoinist2 ч. назад

Торговля

Спот
活动图片