На примере взлома Raydium: новые угрозы DeFi скрыты в забытых старых контрактах

Foresight NewsОпубликовано 2026-06-13Обновлено 2026-06-13

Введение

**Уязвимость устаревших контрактов DeFi: взлом Raydium на $1.34 млн вскрыл системную проблему** Взломщики похитили около $1.34 млн, используя давно отключенный пул ликвидности (AMM V3) децентрализованной биржи Raydium. Эти пулы были выведены из эксплуатации после закрытия проекта Serum, но их смарт-контракты остались активными и доступными для вызова в блокчейне. Хакер воспользовался отсутствием в старом коде ключевых проверок, которые есть в текущей версии, и сфабриковал поддельные LP-токены для кражи средств. Этот инцидент высветил растущую категорию рисков в DeFi: **«зомби-контракты»** — устаревшие, забытые смарт-контракты, которые больше не поддерживаются и не используются через основной интерфейс, но по-прежнему хранят средства и остаются исполняемыми в сети. По данным публичных отчетов, с марта 2025 года произошло не менее 8 подобных атак на устаревшие контракты с общим ущербом около $10.8 млн, а с учетом старых пулов — 10 инцидентов на сумму около $22.5 млн. Проблема игнорируется, потому что в существующих классификациях взломов такие случаи обычно относят к «уязвимостям кода», тогда как их корень — **пробелы в управлении жизненным циклом контракта**. Проекты лишь объявляют контракты неактивными в документации, но технически не завершают их работу, не выводят средства и не отключают функции. Это создает «кладбище контрактов» — легкую мишень для хакеров. Для решения проблемы необходимо: 1. Выделить инциденты с «зомби-контрактами» в отдельную категорию рисков. 2. В...


Автор: Gino Matos

Перевод: Luffy, Foresight News


Краткое содержание:


  • Хакеры использовали давно неиспользуемый автоматический маркетмейкер V3 Raydium, чтобы украсть активы на сумму около 1,34 миллиона долларов.
  • Этот случай выявил распространённую проблему: старые контракты отключённых проектов DeFi продолжают работать в блокчейне, и эти забытые низкоуровневые объекты инфраструктуры становятся легко упускаемыми из виду целями для атак.
  • Согласно открытым отчётам, с марта 2025 года в отрасли произошло как минимум 8 аналогичных инцидентов с взломом устаревших контрактов, что означает, что ещё много старых, никем не обслуживаемых кодов можно вызывать извне.


Недавно уязвимость в автоматическом маркетмейкере V3 Raydium привела к потере 1,34 миллиона долларов. Инцидент связан с пятью пулами ликвидности, находящимися за пределами текущей продуктовой экосистемы проекта. Эти пулы не поддерживаются пользовательским интерфейсом или SDK Raydium, и обычные пользователи не имеют к ним доступа, но они всё же были использованы хакерами.


Эта атака нацелена на устаревшие контракты и низкоуровневую инфраструктуру, которым в отрасли не уделяется должного внимания, и выявляет серьёзный пробел в управлении полным жизненным циклом смарт-контрактов. Подобные проблемы характерны не только для этой децентрализованной биржи в экосистеме Solana.


Игнорируемая категория рисков


Согласно статистике публичных отчётов о безопасности, с марта 2025 года по настоящее время зафиксировано как минимум 8 случаев атак, явно направленных на устаревшие, вышедшие из употребления, устаревшие контракты, с совокупным ущербом около 10,8 миллиона долларов.


Если включить в статистику инциденты безопасности, вызванные старыми пулами ликвидности и устаревшими вспомогательными продуктами, количество соответствующих событий достигнет 10 (включая кражу Raydium), а общий ущерб составит около 22,5 миллиона долларов.


В настоящее время большинство платформ отслеживания инцидентов безопасности в отрасли классифицируют типы атак по техническим причинам. Распространённые категории включают: уязвимости в коде смарт-контрактов, сбои контроля доступа, манипуляции с оракулами, утечку приватных ключей, недостатки мостов и т.д.


Риски, связанные с "зомби-контрактами" (т.е. устаревшими контрактами, которые проект объявил недействительными, но которые всё ещё можно вызывать в блокчейне), относятся к совершенно другому измерению. Это инциденты безопасности, вызванные проблемами в управлении жизненным циклом контракта, но они всегда оставались погребёнными под статистикой обычных уязвимостей и не были выделены в отдельную категорию.



Причиной вывода из эксплуатации пулов автоматического маркетмейкера V3 Raydium стало окончательное прекращение работы проекта Serum, от которого зависела старая система. Это привело к полной потере функциональности этих старых контрактов, а соответствующие активы ликвидности оставались простаивать в блокчейне.


Новые контракты, используемые Raydium в настоящее время, выполняют двойную проверку двух ключевых элементов: во-первых, механизм проверки общего объёма для сверки пропорций активов, а во-вторых, проверку адресов чеканки токенов ликвидности и информации о связанных учётных записях.


Но этот устаревший контракт V3 полностью пропускает эти два процесса проверки. Воспользовавшись этой уязвимостью, хакеры сфальсифицировали новые токены ликвидности и выдали их за законные активы, обойдя все правила контроля рисков.


В данном инциденте было украдено в общей сложности около 150 177 RAY, 5603 SOL и 893 700 USDC. Эти активы долгое время хранились в старых пулах платформы и, хотя были оторваны от основного бизнеса, права на их вызов в блокчейне никогда не отключались.


Восемь случаев, выявивших общие проблемы


С 2025 года несколько известных проектов DeFi пострадали от атак на старые контракты. Все случаи демонстрируют одинаковые характеристики: команды проектов заявляют, что текущие версии продуктов и активные пользователи не затронуты, но поскольку старые контракты не были полностью отключены, в конечном итоге весь ущерб покрывается из казны проекта.



Почему риски старых контрактов игнорируются


В настоящее время подавляющее большинство систем классификации инцидентов безопасности в отрасли сосредоточены на методах атак, объектах манипуляций, точках сбоя кода — это аналитическая перспектива «исходя из технических уязвимостей». Это также приводит к тому, что инциденты, связанные с зомби-контрактами, остаются скрытыми. Суть этой проблемы никогда не заключается в ошибках написания кода, а в том, что проект должен был полностью отключить старые контракты, но не сделал этого.


В отраслевом исследовательском документе 2025 года проанализировано 50 крупных инцидентов безопасности в криптосфере по всему миру в период с 2022 по 2025 год, совокупные потери от которых превысили 1 миллиард долларов. В исследовании отмечается, что высокоопасные атаки в блокчейне часто являются результатом наложения цепочек рисков, затрагивая одновременно несколько уровней: человеческие операции, повседневное обслуживание, экономические модели, жизненный цикл контрактов, управление сообществом и другие.


В документе предлагается структура анализа первопричин, состоящая из четырёх уровней, которая явно выделяет уязвимости управления жизненным циклом контрактов и уязвимости управления сообществом в отдельные категории рисков, отличные от уязвимостей написания кода. Проблема зомби-контрактов является типичной уязвимостью управления жизненным циклом. Однако в существующих системах статистики безопасности такие инциденты обычно относят к «уязвимостям кода», а соответствующие данные о потерях скрываются под другими категориями, не привлекая достаточного внимания отрасли.


Остерегайтесь «кладбища контрактов»: устаревшая инфраструктура стала новой горячей точкой для атак


Если проекты DeFi продолжают относиться к «отключению контрактов» как к чему-то незначительному и необязательному, просто отмечая в документации, что «контракт выведен из эксплуатации», но не выводя неиспользуемые активы, не отключая функции вызова и не осуществляя постоянный мониторинг состояния, то хакеры будут продолжать охотиться на этом «кладбище контрактов».


История развёртываний каждого крупного проекта DeFi теперь стала целью, которую хакеры могут искать и использовать. Текущая статистика потерь в 22,5 миллиона долларов — это лишь цифры по публично раскрытым случаям, реальные риски гораздо выше.


Старые пулы ликвидности, хранящие активы, но исключённые из основных пользовательских процессов, исторические авторизованные интерфейсы, ранние модули интеграции с партнёрами — за их эксплуатацией и обслуживанием следят гораздо менее пристально, чем за текущими бизнес-системами, что делает их приоритетными целями для хакеров.


Чтобы изменить ситуацию, прежде всего необходимо выделить «зомби-контракты» в отдельную категорию рисков и вести по ним отдельную статистику инцидентов. Во-вторых, необходимо включить процесс вывода контрактов из эксплуатации в стандартизированные процедуры безопасности, поставив его на один уровень с аудитом кода. Только надлежащее управление полным жизненным циклом может эффективно сузить область для атак.


В настоящее время подход в отрасли в целом одинаков: Raydium использовал средства казны проекта для возмещения ущерба в 1,34 миллиона долларов; Transit Finance, Huma Finance также покрыли убытки пользователей за счёт проектов.


Это также означает, что вывод контракта из эксплуатации больше не является просто задачей по обновлению документации, а стал необходимым элементом контроля безопасности.


Семь стандартов контроля безопасности для вывода контрактов из эксплуатации


Для отключения старых контрактов в отрасли может быть установлен стандартизированный процесс контроля. Конкретные требования и их назначение следующие:



Просто отметить в документации, что «контракт выведен из эксплуатации», — это лишь переложить риски безопасности на казну проекта, в то время как угроза атак остаётся. Объявление о выводе из эксплуатации только на продуктовом уровне без полного технического отключения означает, что старый контракт останется доступным для вызова: команда проекта пренебрегает его обслуживанием, а хакеры постоянно следят за ним.


Ценность проектов DeFi заключается не только в текущем объёме заблокированных активов, но и в историческом коде и низкоуровневой архитектуре, накопленных за время их существования. И это забытое прошлое теперь стало новой точкой входа для атак.

Связанные с этим вопросы

QЧто стало причиной уязвимости, использованной хакером в случае с Raydium AMM V3?

AХакер использовал устаревший и давно неиспользуемый пул ликвидности Raydium AMM V3. Этот пул не имел двух ключевых проверок, присутствующих в новой версии контракта: проверки доли активов (total supply check) и верификации адресов минта LP-токенов. Благодаря этому злоумышленник смог создать поддельные LP-токены и обналичить активы.

QКакова основная проблема, которую высветила атака на Raydium, и как она классифицируется в статье?

AАтака высветила проблему «зомби-контрактов» — устаревших, выведенных из эксплуатации, но технически все еще активных и вызываемых смарт-контрактов, в которых остаются активы. Эта проблема относится не к ошибкам в коде, а к сбоям в управлении жизненным циклом контрактов.

QКаковы примерные масштабы ущерба от атак на старые контракты в 2025 году, согласно статье?

AС марта 2025 года было зафиксировано не менее 8 атак, нацеленных именно на устаревшие, заброшенные контракты, с общим ущербом около 10,8 миллионов долларов. Если включить атаки на старые пулы ликвидности и устаревшие вспомогательные продукты (включая инцидент с Raydium), то количество случаев достигает 10, а общий ущерб оценивается примерно в 22,5 миллиона долларов.

QПочему риски, связанные со «зомби-контрактами», часто остаются незамеченными в индустрии?

AПотому что большинство платформ для отслеживания инцидентов безопасности классифицируют атаки по техническим причинам, таким как уязвимости в коде, сбои контроля доступа, манипуляции с оракулами и т.д. Проблемы управления жизненным циклом контрактов, к которым относятся «зомби-контракты», обычно «прячутся» в этих категориях и не выделяются как отдельный, самостоятельный класс рисков.

QКакие основные меры предлагаются в статье для безопасного вывода контрактов из эксплуатации?

AВ статье предлагается стандартизированный процесс вывода контрактов из эксплуатации, который должен включать следующие ключевые меры: 1) Вывод всех активов из пулов. 2) Отключение функций минтинга / сжигания токенов. 3) Отзыв всех административных прав доступа. 4) Мониторинг и реагирование на необычную активность. 5) Четкое информирование сообщества о статусе. 6) Обновление документации и интерфейсов. 7) Периодический аудит архивированных контрактов.

Похожее

Fast и Rhuna сотрудничают для обеспечения мгновенных платежей на фестивале UNTOLD

7 августа 2026 года платёжная сеть Fast, созданная Pi2 Labs, объявляет о партнёрстве с технологической платформой Rhuna для обеспечения мгновенных расчётов на крупнейших мировых живых мероприятиях. В рамках пилотного проекта избранные платёжные потоки с мероприятий, работающих на Rhuna, теперь завершаются в сети Fast с мгновенной финальностью каждой транзакции. Rhuna обеспечивает работу платежей, продажи билетов и контроля доступа для таких масштабных событий, как фестиваль UNTOLD, обработав уже более 90 миллионов долларов. Fast, изначально созданная для экономики с участием миллиардов ИИ-агентов, обрабатывает транзакции на скорости машин, устраняя задержки и очереди, характерные для традиционных систем. Крупные фестивали, где тысячи посетителей совершают покупки одновременно, служат идеальной стресс-тестовой средой для технологии мгновенных расчётов. Успешная работа в таких экстремальных условиях подтверждает архитектурную надёжность сети Fast, которая в будущем будет масштабироваться на финтех-платформы, маркетплейсы и растущий сегмент коммерции с участием ИИ-агентов.

cointelegraph55 мин. назад

Fast и Rhuna сотрудничают для обеспечения мгновенных платежей на фестивале UNTOLD

cointelegraph55 мин. назад

Интересные решения криптовалютных бирж относительно популярного Memecoin! Upbit исключил его из листинга, Bithumb убрал из списка отслеживаемых активов!

Крупнейшие южнокорейские криптобиржи Upbit и Bithumb приняли различные решения в отношении мемкоина Bonk (BONK). Upbit объявила о полном делистинге токена с платформы, который состоится 7 сентября. Это означает прекращение всех торговых пар с BONK, и пользователям необходимо будет вывести свои активы. Bithumb, напротив, исключила BONK из списка активов под наблюдением, что указывает на прекращение предупреждений и сохранение текущей поддержки торговли токеном на своей площадке. Эти противоположные решения подчеркивают, что криптобиржи индивидуально оценивают активы по таким критериям, как ликвидность, активность проекта и защита инвесторов. Решение одной биржи не ведет автоматически к делистингу на других. BONK, как популярный мемкоин в экосистеме Solana, отличается высокой волатильностью, поэтому решения крупных бирж могут существенно влиять на его цену и объем торгов.

cryptonews.ru55 мин. назад

Интересные решения криптовалютных бирж относительно популярного Memecoin! Upbit исключил его из листинга, Bithumb убрал из списка отслеживаемых активов!

cryptonews.ru55 мин. назад

Горнодобывающие компании устремляются в ИИ, но Уолл-стрит охлаждает оценки. Отчетный сезон раскрывает, кто "плавает голышом"?

Авторы: Nancy, PANews Биткоин-майнинговые компании массово переходят в сферу ИИ, но Уолл-стрит снижает оценку этого тренда. Анализ Blocksbridge Consulting показывает, что рынок всё меньше реагирует на заявления о переходе к ИИ/ВК (высокопроизводительным вычислениям). Если ранее такие анонсы вызывали колебания акций в среднем на 24.1%, то сейчас этот показатель упал примерно до 10.2%. При этом коммерческая ценность бизнеса хостинга ИИ/ВК растёт: годовой доход с мегаватта увеличился примерно со 167 до 190 тысяч долларов. Рынок перестаёт платить за голые обещания и теперь фокусируется на качестве арендаторов, способности выполнять проекты, капитальных затратах и будущих денежных потоках. Отчётность за второй квартал 2026 года пяти крупных майнинговых компаний (MARA, Core Scientific, TeraWulf, Hut 8, CleanSpark) показывает разную степень прогресса в трансформации. * **MARA:** Убытки расширились. Стратегия ИИ-инфраструктуры находится на начальной стадии и практически не приносит дохода. * **Core Scientific:** Доход от ИИ составляет более 80% выручки, компания вновь начала накапливать BTC. Однако трансформация требует высоких капиталовложений и сопровождается ростом долга. * **TeraWulf:** Аренда ВК-мощностей стала основным источником выручки (71%). Компания заключает крупные долгосрочные контракты (например, с Anthropic) и активно расширяет инфраструктуру. * **Hut 8:** Выручка значительно выросла, но сохраняются убытки. Компания завершила коммерциализацию своего первого гигаваттного ИИ-кампуса и обеспечила масштабное проектное финансирование. * **CleanSpark:** Весь доход по-прежнему поступает от майнинга. Главным событием стало подписание 20-летнего контракта на хостинг данных стоимостью 6.6 млрд долларов, однако реализация проекта и поступление доходов начнутся не раньше конца 2027 года. Для инвесторов ключевыми становятся не громкие заявления, а конкретные операционные показатели, способность выполнять проекты, качество клиентской базы и потенциал генерации денежных потоков. Трансформация майнеров в ИИ-инфраструктурные компании вступает в решающую фазу проверки на прочность.

marsbit1 ч. назад

Горнодобывающие компании устремляются в ИИ, но Уолл-стрит охлаждает оценки. Отчетный сезон раскрывает, кто "плавает голышом"?

marsbit1 ч. назад

Рекордные показатели по всем направлениям, а акции обрушились

Ключевые игроки рынка полупроводниковой памяти (Western Digital, SanDisk, Micron, SK Hynix) представили впечатляющие финансовые результаты с рекордной маржинальностью. Однако их акции резко упали. Основная причина — рынок уже заложил «идеальные» ожидания в цены, и даже небольшой намёк на консервативный прогноз спровоцировал распродажи. Анализ отчётности выявил четыре аномалии текущего цикла: 1) Клиенты вносят многомиллиардные беспроцентные депозиты для обеспечения будущих поставок; 2) Закон Мура даёт сбой — стоимость производства передовой памяти (HBM, DDR6) растёт; 3) Растущий разрыв между бумом спроса со стороны ЦОДов для ИИ и спадом на потребительском рынке; 4) Жёсткие диски (HDD) неожиданно находят новое применение в системах ИИ-инференса. Несмотря на утверждения о дефиците до 2027 года, тревогу вызывает беспрецедентный рост капитальных затрат на расширение производства, что исторически ведёт к переизбытку. Рост выручки теперь в большей степени обеспечивается ростом цен, а не объёмов, что делает высокую маржинальность уязвимой. Рынок памяти пытается сменить нарратив с «циклического товара» на «стратегическую инфраструктуру данных» в эпоху ИИ. Однако реакция инвесторов показывает, что они признают долгосрочный потенциал, но считают, что текущие оценки акций не оставляют запаса прочности. Цикл не исчез, он просто надел маску ИИ.

marsbit1 ч. назад

Рекордные показатели по всем направлениям, а акции обрушились

marsbit1 ч. назад

Создаем финансовый информационный терминал следующего поколения вместе с BlockBeats

Компания BlockBeats, ведущая китайская платформа технологических и финансовых новостей, ищет талантливых специалистов для совместного создания финансового информационного терминала нового поколения. Мы стремимся превратить информацию в интеллектуальный инструмент, объединяя глобальные рыночные данные, новости в реальном времени, аналитические исследования и возможности ИИ. Мы приглашаем кандидатов в различные команды: 1. **Команда горячих новостей:** Редакторы для отслеживания глобальных рынков, высоких технологий и динамики в сфере цифровых активов. 2. **Команда аналитики и расследований:** Исследователи для проведения глубокого анализа трендов в сфере ИИ, финансов и новых технологий. 3. **Команда операционного управления:** Специалисты по росту в социальных сетях (Twitter, Telegram, Xiaohongshu), работе с сообществами и привлечению пользователей. 4. **Команда по развитию бизнеса:** Специалисты по работе с клиентами и менеджеры по развитию зарубежных рынков (Ближний Восток, Восточная Европа, Юго-Восточная Азия). 5. **Продуктовая команда:** Frontend- и Backend-разработчики (Vue.js/Next.js; PHP/Python/Go) для создания веб-интерфейсов и серверных систем. 6. **Команда прогнозных рынков:** Исследователи/аналитики для анализа событий, данных блокчейна и формирования торговых инсайтов. Мы предлагаем работу в офисе в Пекине или строго удалённый формат. Приветствуются как опытные специалисты, так и стажёры. Ключевые требования: интерес к технологиям и финансовым рынкам, аналитический склад ума, навыки работы с информацией и, для многих позиций, хорошее знание английского языка. Для отклика отправьте резюме и примеры работ (если есть) на указанный email или свяжитесь с HR в Telegram, указав интересующую должность и предпочитаемый формат работы (полная занятость/стажировка, удалённо/в офисе).

marsbit1 ч. назад

Создаем финансовый информационный терминал следующего поколения вместе с BlockBeats

marsbit1 ч. назад

Торговля

Спот
活动图片