# Сопутствующие статьи по теме Эксплойт

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Эксплойт", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Цена из будущего обманула оракул, Ostium потерял 24 миллиона долларов за пять минут

Криптоплатформа Ostium для перпетуальных контрактов пострадала от взлома, в результате которого её общедоступная казна ликвидности (OLP) потеряла около 24 миллионов долларов США. Инцидент произошел 15 июля и длился всего пять минут. Согласно данным компаний безопасности Blockaid и Cyvers, атака использовала уязвимость в механизме оракула. Зарегистрированный подписант (PriceUpKeep) отправил авторизованный отчёт оракула с данными о ценах из «будущего». Эти поддельные данные создали искусственную прибыль от сделок, которую протокол автоматически выплатил, истощив казну. Важно отметить, что проблема заключалась не в отсутствии подписи, а в токсичных данных, отправленных *авторизованным* источником. Проверка криптографической подписи прошла успешно, но в коде контракта, по всей видимости, отсутствовали дополнительные проверки на разумность цены и свежесть временных меток, что позволило принять фальшивые данные. Средства были выведены в виде USDC, конвертированы в ETH (около 12 080 ETH) и частично отправлены в миксер Tornado Cash. Команда Ostium оперативно приостановила торговлю и сотрудничает с правоохранительными органами и экспертами по безопасности. Официальный отчёт о расследовании и окончательная сумма ущерба от команды пока не опубликованы.

marsbit2 дня назад 05:34

Цена из будущего обманула оракул, Ostium потерял 24 миллиона долларов за пять минут

marsbit2 дня назад 05:34

Summer.fi закрывается после эксплойта – Lazy Summer DAO возобновляет вывод средств

Децентрализованная платформа управления финансами Summer.fi объявила о прекращении работы после семи лет из-за эксплуатации уязвимости, которая произошла 6 июля в протоколе Lazy Summer Protocol. Атака привела к потере около $6 миллионов, лишив команду необходимых средств для восстановления, несмотря на ранее достигнутый показатель TVL в $200 миллионов. Пользователи столкнулись с неопределённостью, активность на платформе резко снизилась, что подчеркивает, насколько быстро утрачивается доверие при сбоях в безопасности. Приложение Summer.fi будет доступно до 31 августа, в то время как Lazy Summer DAO работает над возобновлением выводов средств для пострадавших пользователей. Этот случай демонстрирует, что долгосрочный успех в DeFi зависит не только от привлечения капитала, но и от обеспечения надёжной защиты активов.

ambcrypto2 дня назад 16:04

Summer.fi закрывается после эксплойта – Lazy Summer DAO возобновляет вывод средств

ambcrypto2 дня назад 16:04

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

Краткий обзор инцидента с Bonzo Lend: уязвимость нулевой подписи привела к потере протоколом 9,05 млн долларов. Протокол кредитования Bonzo Lend на Hedera был взломан из-за уязвимости в оракуле Supra. Злоумышленник внес в качестве залога всего 250 токенов SAUCE стоимостью в несколько долларов. Затем был отправлен запрос на обновление цены с нулевой подписью [0,0] и публичным ключом, соответствующим нулевой (бесконечно удаленной) точке в криптографии. Валидатор оракула, не проверяя корректность входных данных, ошибочно принял математическое тождество за действительную подпись комитета и утвердил манипулируемую цену, завысив стоимость залога на 12 порядков. Используя эту фальшивую оценку, кошелек A смог взять кредиты на 6,63 млн USDC и 34,5 млн wHBAR, общая сумма которых составила около 9,05 млн долларов. Другой кошелек B успел занять ещё около 1 млн долларов, но заявил о намерении вернуть средства в качестве "белой шляпы". Bonzo Lend приостановил все операции. Разработчик оракула Supra устранил уязвимость в валидаторе, исправив проверку нулевых значений. Однако протокол остается закрытым. Не решены вопросы компенсаций пользователям, даты возобновления работы и окончательного возврата средств. Ликвидные поставщики ожидают плана восстановления.

marsbit07/14 02:54

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

marsbit07/14 02:54

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

Протокол кредитования Bonzo Lend в сети Hedera (HBAR) понес убытки в размере $9,05 млн из-за эксплуатации уязвимости оракула. Атакующий манипулировал ценовыми данными SAUCE через уязвимость в проверке подписей поставщика оракулов Supra, что позволило взять кредиты, значительно превышающие стоимость залога. При этом смарт-контракты самого протокола и сеть Hedera не были скомпрометированы — уязвимость оказалась во внешней инфраструктуре оракулов. Аудит показал, что код протокола работал точно так, как был запрограммирован, но полагался на некорректные данные из доверенного внешнего источника. Этот инцидент высветил ключевую проблему DeFi: безупречное выполнение кода не защищает от эксплуатации самой логики протокола, если оракулы поставляют манипулируемые данные. В результате атаки рыночные показатели HBAR и общий объем заблокированных средств (TVL) в DeFi Hedera значительно снизились. Инцидент подчеркивает растущую важность создания отказоустойчивых и безопасных систем оракулов. Для защиты протоколов DeFi необходимы более строгие стандарты верификации внешних данных, экономическое моделирование и формальная верификация, выходящие за рамки традиционных аудитов смарт-контрактов.

ambcrypto07/12 11:05

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

ambcrypto07/12 11:05

Blockaid отзывает предупреждение об эксплуатации моста BTTC после подтверждения операции по его отключению

Компания Blockaid по безопасности блокчейнов отозвала предупреждение о возможной эксплуатации уязвимости в мосту BitTorrent Chain (BTTC), первоначально оценив перемещение активов на $13,3 млн как потенциальную атаку. Однако позже выяснилось, что данная операция была частью авторизованного внутреннего процесса по завершению программы закрытия моста (BTTC Bridge Sunset Program). Инцидент произошел в минувший вторник, когда системы мониторинга Blockaid обнаружили подозрительную активность, напоминающую компрометацию моста. Впоследствии основатель Tron Джастин Сан разъяснил, что перемещение средств, включавших около 7285 ETH и другие токены, было финальным этапом планового отключения моста, о котором проект объявил еще 12 июня. Все средства пользователей остались в безопасности. Blockaid обновила свою оценку, подтвердив, что операции были санкционированы командой проекта. Пользователям рекомендовано использовать для кросс-чейн переводов партнерские централизованные биржи, в то время как команда BitTorrent сосредоточится на развитии децентрализованных инициатив в сфере ИИ.

ambcrypto07/07 20:53

Blockaid отзывает предупреждение об эксплуатации моста BTTC после подтверждения операции по его отключению

ambcrypto07/07 20:53

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

Summer.fi опубликовал подробный раззор инцидента, в результате которого было похищено $6,04 млн из двух его стейкинг-пулов (vaults) Lazy Summer Protocol для USDC. Команда пришла к выводу, что атака была тщательно спланирована за несколько месяцев, а не являлась спонтанной эксплуатацией уязвимости через flash-займы. Основной причиной стала операционная ошибка в процессе отключения старой стратегии (Ark), а не баг в смарт-контрактах. Несмотря на установку лимита пополнений в ноль, этот Ark оставался в расчете совокупной стоимости активов (NAV) пулов. Злоумышленник, заранее накопив токены Silo vaults по устаревшей цене, внес их в этот Ark, искусственно завысив расчетную NAV. Это позволило ему вывести средства по завышенной стоимости, похитив в итоге ~$5,64 млн из пула с низким риском и ~$400 тыс. из пула с высоким риском. После инцидента все пулы Lazy Summer Protocol были приостановлены. Теперь сообществу предстоит принять решение о возможной компенсации пользователям, мерах по исправлению ситуации и безопасном возобновлении работы незатронутых рынков.

ambcrypto07/07 17:35

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

ambcrypto07/07 17:35

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

Мемкоин-проект BonkDAO стал жертвой взлома, в результате которого было похищено 20 миллионов долларов. Инцидент произошел из-за вредоносного предложения по управлению (governance proposal). Злоумышленник, приобретя достаточно токенов BONK, создал предложение, которое с минимальным порогом одобрения в 1% позволило вывести средства из казны проекта. Аналитики безопасности раскритиковали слабые настройки управления BonkDAO, указав на отсутствие необходимых мер защиты, таких как период блокировки или требование множественных подтверждений для транзакций казны. Исследователь Тейлор Монахан отметила, что данный случай демонстрирует проблему приоритета «демократизации» через DAO в ущерб безопасности. После новости о взломе цена токена BONK упала на 10%. Несмотря на это, данные on-chain-аналитики показывают, что крупные держатели (киты) продолжают накопление токена с середины июня, что может поддержать цену. Однако если рыночные условия ухудшатся, мемкоин может обновить годовой минимум. Проект сотрудничает с правоохранительными органами и биржами для расследования инцидента.

ambcrypto07/07 10:03

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

ambcrypto07/07 10:03

Почему 14 336 переводов ETH взломщиком UXLINK вызывают новые вопросы к DeFi

Недавняя активность в блокчейне показывает, что злоумышленник, стоящий за эксплойтом UXLINK (сентябрь 2025 года), активно отмывает украденные средства, чтобы затруднить их отслеживание. Хакеры, воспользовавшись уязвимостью 'delegateCall', похитили активы на сумму около $4,5 млн, конвертировали их в DAI и Ethereum (ETH). За последние две недели злоумышленник перевел в миксер Tornado Cash 14 336,6 ETH, включая более $8,1 млн в ETH после конвертации миллионов DAI. Параллельно кошельки, связанные с рухнувшей схемой Mining Express (многоуровневая схема майнинга), также активизировались. Один из них конвертировал 5 004 ETH в 8,8 млн DAI, а затем перевел около $5,1 млн из $7,5 млн в Tornado Cash. Эти случаи подчеркивают системную проблему в DeFi: хотя экосистема обеспечивает беспрепятственные переводы, в ней по-прежнему отсутствуют эффективные механизмы для блокировки или отслеживания незаконных средств после их попадания в сеть. Для защиты децентрализации и приватности необходимы усиление межсетевой координации и внедрение систем обнаружения угроз в реальном времени.

ambcrypto07/05 10:03

Почему 14 336 переводов ETH взломщиком UXLINK вызывают новые вопросы к DeFi

ambcrypto07/05 10:03

Криптовзломы достигли рекордного уровня в первом полугодии 2026 года – Что способствует всплеску?

Компания TRM Labs сообщила о рекордных 207 взломах в криптосфере в первом полугодии 2026 года, что более чем вдвое превышает показатель за аналогичный период 2025 года. Хотя общая стоимость похищенных средств составила $972 млн (менее половины от $2.3 млрд за первое полугодие 2025 года), 66% этих средств были присвоены хакерами, связанными с КНДР. Большинство инцидентов (125 из 207) были связаны с уязвимостями в смарт-контрактах, однако три четверти украденной стоимости пришлись на компрометацию ключей, кастодиальных систем и инфраструктуры подписания. Крупнейший взлом KelpDAO на $293 млн вызвал кризис ликвидности в протоколе Aave и способствовал общему оттоку капитала из сектора DeFi, общая стоимость заблокированных активов в котором упала до двухлетнего минимума. Эксперты отмечают, что отрасль улучшила аудит кода, но операционная безопасность не поспевает за растущей сложностью блокчейн-экосистемы.

ambcrypto07/02 16:03

Криптовзломы достигли рекордного уровня в первом полугодии 2026 года – Что способствует всплеску?

ambcrypto07/02 16:03

活动图片