# Сопутствующие статьи по теме Эксплойт

Новостной центр HTX предлагает последние статьи и углубленный анализ по "Эксплойт", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Allbridge приостанавливает основное протокол после эксплойта с мгновенным займом на $1,65 млн в сети Solana

Кросс-чейновая платформа Allbridge Core приостановила работу своего основного протокола после взлома, в результате которого 14 апреля было похищено 1,65 миллиона долларов. Атака произошла в развертывании платформы на блокчейне Solana, после чего средства были переведены в сеть Ethereum. Злоумышленник использовал стратегию мгновенного кредита (flash loan), взяв в займ 1,12 миллиона USDC на платформе Kamino. Последующие быстрые обмены между USDC и USDT создали дисбаланс цен в пуле ликвидности, что позволило эксплуатировать ошибку в алгоритме автоматического маркет-мейкера (AMM) и изъять средства по завышенной цене. Это уже вторая подобная атака на Allbridge Core после инцидента на 573 000 долларов в пулах BNB Chain в апреле 2023 года. Приостановка работы моста приводит к задержкам в обработке транзакций и сокращению доступной ликвидности, заставляя пользователей и поставщиков ликвидности искать альтернативы. Инцидент вновь подчеркивает сохраняющиеся риски безопасности, связанные с кросс-чейновыми мостами и пулами ликвидности.

TheNewsCrypto07/20 07:42

Allbridge приостанавливает основное протокол после эксплойта с мгновенным займом на $1,65 млн в сети Solana

TheNewsCrypto07/20 07:42

Цена из будущего обманула оракул, Ostium потерял 24 миллиона долларов за пять минут

Криптоплатформа Ostium для перпетуальных контрактов пострадала от взлома, в результате которого её общедоступная казна ликвидности (OLP) потеряла около 24 миллионов долларов США. Инцидент произошел 15 июля и длился всего пять минут. Согласно данным компаний безопасности Blockaid и Cyvers, атака использовала уязвимость в механизме оракула. Зарегистрированный подписант (PriceUpKeep) отправил авторизованный отчёт оракула с данными о ценах из «будущего». Эти поддельные данные создали искусственную прибыль от сделок, которую протокол автоматически выплатил, истощив казну. Важно отметить, что проблема заключалась не в отсутствии подписи, а в токсичных данных, отправленных *авторизованным* источником. Проверка криптографической подписи прошла успешно, но в коде контракта, по всей видимости, отсутствовали дополнительные проверки на разумность цены и свежесть временных меток, что позволило принять фальшивые данные. Средства были выведены в виде USDC, конвертированы в ETH (около 12 080 ETH) и частично отправлены в миксер Tornado Cash. Команда Ostium оперативно приостановила торговлю и сотрудничает с правоохранительными органами и экспертами по безопасности. Официальный отчёт о расследовании и окончательная сумма ущерба от команды пока не опубликованы.

marsbit07/17 05:34

Цена из будущего обманула оракул, Ostium потерял 24 миллиона долларов за пять минут

marsbit07/17 05:34

Summer.fi закрывается после эксплойта – Lazy Summer DAO возобновляет вывод средств

Децентрализованная платформа управления финансами Summer.fi объявила о прекращении работы после семи лет из-за эксплуатации уязвимости, которая произошла 6 июля в протоколе Lazy Summer Protocol. Атака привела к потере около $6 миллионов, лишив команду необходимых средств для восстановления, несмотря на ранее достигнутый показатель TVL в $200 миллионов. Пользователи столкнулись с неопределённостью, активность на платформе резко снизилась, что подчеркивает, насколько быстро утрачивается доверие при сбоях в безопасности. Приложение Summer.fi будет доступно до 31 августа, в то время как Lazy Summer DAO работает над возобновлением выводов средств для пострадавших пользователей. Этот случай демонстрирует, что долгосрочный успех в DeFi зависит не только от привлечения капитала, но и от обеспечения надёжной защиты активов.

ambcrypto07/16 16:04

Summer.fi закрывается после эксплойта – Lazy Summer DAO возобновляет вывод средств

ambcrypto07/16 16:04

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

Краткий обзор инцидента с Bonzo Lend: уязвимость нулевой подписи привела к потере протоколом 9,05 млн долларов. Протокол кредитования Bonzo Lend на Hedera был взломан из-за уязвимости в оракуле Supra. Злоумышленник внес в качестве залога всего 250 токенов SAUCE стоимостью в несколько долларов. Затем был отправлен запрос на обновление цены с нулевой подписью [0,0] и публичным ключом, соответствующим нулевой (бесконечно удаленной) точке в криптографии. Валидатор оракула, не проверяя корректность входных данных, ошибочно принял математическое тождество за действительную подпись комитета и утвердил манипулируемую цену, завысив стоимость залога на 12 порядков. Используя эту фальшивую оценку, кошелек A смог взять кредиты на 6,63 млн USDC и 34,5 млн wHBAR, общая сумма которых составила около 9,05 млн долларов. Другой кошелек B успел занять ещё около 1 млн долларов, но заявил о намерении вернуть средства в качестве "белой шляпы". Bonzo Lend приостановил все операции. Разработчик оракула Supra устранил уязвимость в валидаторе, исправив проверку нулевых значений. Однако протокол остается закрытым. Не решены вопросы компенсаций пользователям, даты возобновления работы и окончательного возврата средств. Ликвидные поставщики ожидают плана восстановления.

marsbit07/14 02:54

Анализ инцидента с Bonzo Lend: как уязвимость нулевой подписи привела к потере протоколом 9 миллионов долларов?

marsbit07/14 02:54

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

Протокол кредитования Bonzo Lend в сети Hedera (HBAR) понес убытки в размере $9,05 млн из-за эксплуатации уязвимости оракула. Атакующий манипулировал ценовыми данными SAUCE через уязвимость в проверке подписей поставщика оракулов Supra, что позволило взять кредиты, значительно превышающие стоимость залога. При этом смарт-контракты самого протокола и сеть Hedera не были скомпрометированы — уязвимость оказалась во внешней инфраструктуре оракулов. Аудит показал, что код протокола работал точно так, как был запрограммирован, но полагался на некорректные данные из доверенного внешнего источника. Этот инцидент высветил ключевую проблему DeFi: безупречное выполнение кода не защищает от эксплуатации самой логики протокола, если оракулы поставляют манипулируемые данные. В результате атаки рыночные показатели HBAR и общий объем заблокированных средств (TVL) в DeFi Hedera значительно снизились. Инцидент подчеркивает растущую важность создания отказоустойчивых и безопасных систем оракулов. Для защиты протоколов DeFi необходимы более строгие стандарты верификации внешних данных, экономическое моделирование и формальная верификация, выходящие за рамки традиционных аудитов смарт-контрактов.

ambcrypto07/12 11:05

Взлом Bonzo Lend на $9 млн – Почему безопасные смарт-контракты не смогли его предотвратить

ambcrypto07/12 11:05

Blockaid отзывает предупреждение об эксплуатации моста BTTC после подтверждения операции по его отключению

Компания Blockaid по безопасности блокчейнов отозвала предупреждение о возможной эксплуатации уязвимости в мосту BitTorrent Chain (BTTC), первоначально оценив перемещение активов на $13,3 млн как потенциальную атаку. Однако позже выяснилось, что данная операция была частью авторизованного внутреннего процесса по завершению программы закрытия моста (BTTC Bridge Sunset Program). Инцидент произошел в минувший вторник, когда системы мониторинга Blockaid обнаружили подозрительную активность, напоминающую компрометацию моста. Впоследствии основатель Tron Джастин Сан разъяснил, что перемещение средств, включавших около 7285 ETH и другие токены, было финальным этапом планового отключения моста, о котором проект объявил еще 12 июня. Все средства пользователей остались в безопасности. Blockaid обновила свою оценку, подтвердив, что операции были санкционированы командой проекта. Пользователям рекомендовано использовать для кросс-чейн переводов партнерские централизованные биржи, в то время как команда BitTorrent сосредоточится на развитии децентрализованных инициатив в сфере ИИ.

ambcrypto07/07 20:53

Blockaid отзывает предупреждение об эксплуатации моста BTTC после подтверждения операции по его отключению

ambcrypto07/07 20:53

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

Summer.fi опубликовал подробный раззор инцидента, в результате которого было похищено $6,04 млн из двух его стейкинг-пулов (vaults) Lazy Summer Protocol для USDC. Команда пришла к выводу, что атака была тщательно спланирована за несколько месяцев, а не являлась спонтанной эксплуатацией уязвимости через flash-займы. Основной причиной стала операционная ошибка в процессе отключения старой стратегии (Ark), а не баг в смарт-контрактах. Несмотря на установку лимита пополнений в ноль, этот Ark оставался в расчете совокупной стоимости активов (NAV) пулов. Злоумышленник, заранее накопив токены Silo vaults по устаревшей цене, внес их в этот Ark, искусственно завысив расчетную NAV. Это позволило ему вывести средства по завышенной стоимости, похитив в итоге ~$5,64 млн из пула с низким риском и ~$400 тыс. из пула с высоким риском. После инцидента все пулы Lazy Summer Protocol были приостановлены. Теперь сообществу предстоит принять решение о возможной компенсации пользователям, мерах по исправлению ситуации и безопасном возобновлении работы незатронутых рынков.

ambcrypto07/07 17:35

Summer.fi раскрыла многомесячную подготовку, стоящую за DeFi-эксплойтом на $6 млн

ambcrypto07/07 17:35

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

Мемкоин-проект BonkDAO стал жертвой взлома, в результате которого было похищено 20 миллионов долларов. Инцидент произошел из-за вредоносного предложения по управлению (governance proposal). Злоумышленник, приобретя достаточно токенов BONK, создал предложение, которое с минимальным порогом одобрения в 1% позволило вывести средства из казны проекта. Аналитики безопасности раскритиковали слабые настройки управления BonkDAO, указав на отсутствие необходимых мер защиты, таких как период блокировки или требование множественных подтверждений для транзакций казны. Исследователь Тейлор Монахан отметила, что данный случай демонстрирует проблему приоритета «демократизации» через DAO в ущерб безопасности. После новости о взломе цена токена BONK упала на 10%. Несмотря на это, данные on-chain-аналитики показывают, что крупные держатели (киты) продолжают накопление токена с середины июня, что может поддержать цену. Однако если рыночные условия ухудшатся, мемкоин может обновить годовой минимум. Проект сотрудничает с правоохранительными органами и биржами для расследования инцидента.

ambcrypto07/07 10:03

‘Поощрять демократию’ ценой безопасности? Внутри эксплойта Bonk на $20 млн

ambcrypto07/07 10:03

Почему 14 336 переводов ETH взломщиком UXLINK вызывают новые вопросы к DeFi

Недавняя активность в блокчейне показывает, что злоумышленник, стоящий за эксплойтом UXLINK (сентябрь 2025 года), активно отмывает украденные средства, чтобы затруднить их отслеживание. Хакеры, воспользовавшись уязвимостью 'delegateCall', похитили активы на сумму около $4,5 млн, конвертировали их в DAI и Ethereum (ETH). За последние две недели злоумышленник перевел в миксер Tornado Cash 14 336,6 ETH, включая более $8,1 млн в ETH после конвертации миллионов DAI. Параллельно кошельки, связанные с рухнувшей схемой Mining Express (многоуровневая схема майнинга), также активизировались. Один из них конвертировал 5 004 ETH в 8,8 млн DAI, а затем перевел около $5,1 млн из $7,5 млн в Tornado Cash. Эти случаи подчеркивают системную проблему в DeFi: хотя экосистема обеспечивает беспрепятственные переводы, в ней по-прежнему отсутствуют эффективные механизмы для блокировки или отслеживания незаконных средств после их попадания в сеть. Для защиты децентрализации и приватности необходимы усиление межсетевой координации и внедрение систем обнаружения угроз в реальном времени.

ambcrypto07/05 10:03

Почему 14 336 переводов ETH взломщиком UXLINK вызывают новые вопросы к DeFi

ambcrypto07/05 10:03

活动图片