На примере взлома Raydium: новые угрозы DeFi скрыты в забытых старых контрактах

Foresight NewsОпубликовано 2026-06-13Обновлено 2026-06-13

Введение

**Уязвимость устаревших контрактов DeFi: взлом Raydium на $1.34 млн вскрыл системную проблему** Взломщики похитили около $1.34 млн, используя давно отключенный пул ликвидности (AMM V3) децентрализованной биржи Raydium. Эти пулы были выведены из эксплуатации после закрытия проекта Serum, но их смарт-контракты остались активными и доступными для вызова в блокчейне. Хакер воспользовался отсутствием в старом коде ключевых проверок, которые есть в текущей версии, и сфабриковал поддельные LP-токены для кражи средств. Этот инцидент высветил растущую категорию рисков в DeFi: **«зомби-контракты»** — устаревшие, забытые смарт-контракты, которые больше не поддерживаются и не используются через основной интерфейс, но по-прежнему хранят средства и остаются исполняемыми в сети. По данным публичных отчетов, с марта 2025 года произошло не менее 8 подобных атак на устаревшие контракты с общим ущербом около $10.8 млн, а с учетом старых пулов — 10 инцидентов на сумму около $22.5 млн. Проблема игнорируется, потому что в существующих классификациях взломов такие случаи обычно относят к «уязвимостям кода», тогда как их корень — **пробелы в управлении жизненным циклом контракта**. Проекты лишь объявляют контракты неактивными в документации, но технически не завершают их работу, не выводят средства и не отключают функции. Это создает «кладбище контрактов» — легкую мишень для хакеров. Для решения проблемы необходимо: 1. Выделить инциденты с «зомби-контрактами» в отдельную категорию рисков. 2. В...


Автор: Gino Matos

Перевод: Luffy, Foresight News


Краткое содержание:


  • Хакеры использовали давно неиспользуемый автоматический маркетмейкер V3 Raydium, чтобы украсть активы на сумму около 1,34 миллиона долларов.
  • Этот случай выявил распространённую проблему: старые контракты отключённых проектов DeFi продолжают работать в блокчейне, и эти забытые низкоуровневые объекты инфраструктуры становятся легко упускаемыми из виду целями для атак.
  • Согласно открытым отчётам, с марта 2025 года в отрасли произошло как минимум 8 аналогичных инцидентов с взломом устаревших контрактов, что означает, что ещё много старых, никем не обслуживаемых кодов можно вызывать извне.


Недавно уязвимость в автоматическом маркетмейкере V3 Raydium привела к потере 1,34 миллиона долларов. Инцидент связан с пятью пулами ликвидности, находящимися за пределами текущей продуктовой экосистемы проекта. Эти пулы не поддерживаются пользовательским интерфейсом или SDK Raydium, и обычные пользователи не имеют к ним доступа, но они всё же были использованы хакерами.


Эта атака нацелена на устаревшие контракты и низкоуровневую инфраструктуру, которым в отрасли не уделяется должного внимания, и выявляет серьёзный пробел в управлении полным жизненным циклом смарт-контрактов. Подобные проблемы характерны не только для этой децентрализованной биржи в экосистеме Solana.


Игнорируемая категория рисков


Согласно статистике публичных отчётов о безопасности, с марта 2025 года по настоящее время зафиксировано как минимум 8 случаев атак, явно направленных на устаревшие, вышедшие из употребления, устаревшие контракты, с совокупным ущербом около 10,8 миллиона долларов.


Если включить в статистику инциденты безопасности, вызванные старыми пулами ликвидности и устаревшими вспомогательными продуктами, количество соответствующих событий достигнет 10 (включая кражу Raydium), а общий ущерб составит около 22,5 миллиона долларов.


В настоящее время большинство платформ отслеживания инцидентов безопасности в отрасли классифицируют типы атак по техническим причинам. Распространённые категории включают: уязвимости в коде смарт-контрактов, сбои контроля доступа, манипуляции с оракулами, утечку приватных ключей, недостатки мостов и т.д.


Риски, связанные с "зомби-контрактами" (т.е. устаревшими контрактами, которые проект объявил недействительными, но которые всё ещё можно вызывать в блокчейне), относятся к совершенно другому измерению. Это инциденты безопасности, вызванные проблемами в управлении жизненным циклом контракта, но они всегда оставались погребёнными под статистикой обычных уязвимостей и не были выделены в отдельную категорию.



Причиной вывода из эксплуатации пулов автоматического маркетмейкера V3 Raydium стало окончательное прекращение работы проекта Serum, от которого зависела старая система. Это привело к полной потере функциональности этих старых контрактов, а соответствующие активы ликвидности оставались простаивать в блокчейне.


Новые контракты, используемые Raydium в настоящее время, выполняют двойную проверку двух ключевых элементов: во-первых, механизм проверки общего объёма для сверки пропорций активов, а во-вторых, проверку адресов чеканки токенов ликвидности и информации о связанных учётных записях.


Но этот устаревший контракт V3 полностью пропускает эти два процесса проверки. Воспользовавшись этой уязвимостью, хакеры сфальсифицировали новые токены ликвидности и выдали их за законные активы, обойдя все правила контроля рисков.


В данном инциденте было украдено в общей сложности около 150 177 RAY, 5603 SOL и 893 700 USDC. Эти активы долгое время хранились в старых пулах платформы и, хотя были оторваны от основного бизнеса, права на их вызов в блокчейне никогда не отключались.


Восемь случаев, выявивших общие проблемы


С 2025 года несколько известных проектов DeFi пострадали от атак на старые контракты. Все случаи демонстрируют одинаковые характеристики: команды проектов заявляют, что текущие версии продуктов и активные пользователи не затронуты, но поскольку старые контракты не были полностью отключены, в конечном итоге весь ущерб покрывается из казны проекта.



Почему риски старых контрактов игнорируются


В настоящее время подавляющее большинство систем классификации инцидентов безопасности в отрасли сосредоточены на методах атак, объектах манипуляций, точках сбоя кода — это аналитическая перспектива «исходя из технических уязвимостей». Это также приводит к тому, что инциденты, связанные с зомби-контрактами, остаются скрытыми. Суть этой проблемы никогда не заключается в ошибках написания кода, а в том, что проект должен был полностью отключить старые контракты, но не сделал этого.


В отраслевом исследовательском документе 2025 года проанализировано 50 крупных инцидентов безопасности в криптосфере по всему миру в период с 2022 по 2025 год, совокупные потери от которых превысили 1 миллиард долларов. В исследовании отмечается, что высокоопасные атаки в блокчейне часто являются результатом наложения цепочек рисков, затрагивая одновременно несколько уровней: человеческие операции, повседневное обслуживание, экономические модели, жизненный цикл контрактов, управление сообществом и другие.


В документе предлагается структура анализа первопричин, состоящая из четырёх уровней, которая явно выделяет уязвимости управления жизненным циклом контрактов и уязвимости управления сообществом в отдельные категории рисков, отличные от уязвимостей написания кода. Проблема зомби-контрактов является типичной уязвимостью управления жизненным циклом. Однако в существующих системах статистики безопасности такие инциденты обычно относят к «уязвимостям кода», а соответствующие данные о потерях скрываются под другими категориями, не привлекая достаточного внимания отрасли.


Остерегайтесь «кладбища контрактов»: устаревшая инфраструктура стала новой горячей точкой для атак


Если проекты DeFi продолжают относиться к «отключению контрактов» как к чему-то незначительному и необязательному, просто отмечая в документации, что «контракт выведен из эксплуатации», но не выводя неиспользуемые активы, не отключая функции вызова и не осуществляя постоянный мониторинг состояния, то хакеры будут продолжать охотиться на этом «кладбище контрактов».


История развёртываний каждого крупного проекта DeFi теперь стала целью, которую хакеры могут искать и использовать. Текущая статистика потерь в 22,5 миллиона долларов — это лишь цифры по публично раскрытым случаям, реальные риски гораздо выше.


Старые пулы ликвидности, хранящие активы, но исключённые из основных пользовательских процессов, исторические авторизованные интерфейсы, ранние модули интеграции с партнёрами — за их эксплуатацией и обслуживанием следят гораздо менее пристально, чем за текущими бизнес-системами, что делает их приоритетными целями для хакеров.


Чтобы изменить ситуацию, прежде всего необходимо выделить «зомби-контракты» в отдельную категорию рисков и вести по ним отдельную статистику инцидентов. Во-вторых, необходимо включить процесс вывода контрактов из эксплуатации в стандартизированные процедуры безопасности, поставив его на один уровень с аудитом кода. Только надлежащее управление полным жизненным циклом может эффективно сузить область для атак.


В настоящее время подход в отрасли в целом одинаков: Raydium использовал средства казны проекта для возмещения ущерба в 1,34 миллиона долларов; Transit Finance, Huma Finance также покрыли убытки пользователей за счёт проектов.


Это также означает, что вывод контракта из эксплуатации больше не является просто задачей по обновлению документации, а стал необходимым элементом контроля безопасности.


Семь стандартов контроля безопасности для вывода контрактов из эксплуатации


Для отключения старых контрактов в отрасли может быть установлен стандартизированный процесс контроля. Конкретные требования и их назначение следующие:



Просто отметить в документации, что «контракт выведен из эксплуатации», — это лишь переложить риски безопасности на казну проекта, в то время как угроза атак остаётся. Объявление о выводе из эксплуатации только на продуктовом уровне без полного технического отключения означает, что старый контракт останется доступным для вызова: команда проекта пренебрегает его обслуживанием, а хакеры постоянно следят за ним.


Ценность проектов DeFi заключается не только в текущем объёме заблокированных активов, но и в историческом коде и низкоуровневой архитектуре, накопленных за время их существования. И это забытое прошлое теперь стало новой точкой входа для атак.

Связанные с этим вопросы

QЧто стало причиной уязвимости, использованной хакером в случае с Raydium AMM V3?

AХакер использовал устаревший и давно неиспользуемый пул ликвидности Raydium AMM V3. Этот пул не имел двух ключевых проверок, присутствующих в новой версии контракта: проверки доли активов (total supply check) и верификации адресов минта LP-токенов. Благодаря этому злоумышленник смог создать поддельные LP-токены и обналичить активы.

QКакова основная проблема, которую высветила атака на Raydium, и как она классифицируется в статье?

AАтака высветила проблему «зомби-контрактов» — устаревших, выведенных из эксплуатации, но технически все еще активных и вызываемых смарт-контрактов, в которых остаются активы. Эта проблема относится не к ошибкам в коде, а к сбоям в управлении жизненным циклом контрактов.

QКаковы примерные масштабы ущерба от атак на старые контракты в 2025 году, согласно статье?

AС марта 2025 года было зафиксировано не менее 8 атак, нацеленных именно на устаревшие, заброшенные контракты, с общим ущербом около 10,8 миллионов долларов. Если включить атаки на старые пулы ликвидности и устаревшие вспомогательные продукты (включая инцидент с Raydium), то количество случаев достигает 10, а общий ущерб оценивается примерно в 22,5 миллиона долларов.

QПочему риски, связанные со «зомби-контрактами», часто остаются незамеченными в индустрии?

AПотому что большинство платформ для отслеживания инцидентов безопасности классифицируют атаки по техническим причинам, таким как уязвимости в коде, сбои контроля доступа, манипуляции с оракулами и т.д. Проблемы управления жизненным циклом контрактов, к которым относятся «зомби-контракты», обычно «прячутся» в этих категориях и не выделяются как отдельный, самостоятельный класс рисков.

QКакие основные меры предлагаются в статье для безопасного вывода контрактов из эксплуатации?

AВ статье предлагается стандартизированный процесс вывода контрактов из эксплуатации, который должен включать следующие ключевые меры: 1) Вывод всех активов из пулов. 2) Отключение функций минтинга / сжигания токенов. 3) Отзыв всех административных прав доступа. 4) Мониторинг и реагирование на необычную активность. 5) Четкое информирование сообщества о статусе. 6) Обновление документации и интерфейсов. 7) Периодический аудит архивированных контрактов.

Похожее

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

Протокол Hyperliquid (HYPE) представил предложение HIP-4, направленное на создание разрешенных рынков прогнозов и расширение функционала за пределы вечных фьючерсов до базового инфраструктурного уровня для ончейн-приложений. Для запуска новых рынков разработчикам необходимо застейкать 500 000 токенов HYPE. Меры по обеспечению качества рынков призваны трансформировать Hyperliquid из создателя продуктов в инфраструктуру для сторонних разработчиков. Уверенность в долгосрочных перспективах проекта растет, что подтверждается увеличением позитивного настроя вокруг HYPE и активным стейкингом. Крупный трейдер предпочел застейкать токены на сумму около $15,5 млн вместо фиксации прибыли. Общий объем застейканных токенов достиг почти 439 млн, что составляет около 43.9% от общего предложения, укрепляя безопасность сети и сокращая ликвидное предложение. Рыночная структура также демонстрирует силу: открытый интерес превысил $11 млрд при сбалансированных ставках финансирования и ограниченных ликвидациях, что указывает на взвешенный подход трейдеров. Укрепление фундаментальных показателей, таких как рост доходов и TVL, поддерживает оптимистичный прогноз. Успешная реализация обновлений и дальнейшее внедрение пользователями будут ключевыми факторами для поддержания текущего импульса роста.

ambcrypto5 мин. назад

Предложение Hyperliquid HIP-4 подпитывает стейкинг HYPE по мере роста долгосрочных перспектив

ambcrypto5 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

За семь месяцев после краха платформы гарантийных платежей Huiwang в Юго-Восточной Азии началась крупная перетасовка на рынке. Такие платформы, как XinBi (Newpay), Linghang (Tiger), Jinbei (Jinbo), Dali (Tiancheng) и Fuli Lai, активно заполняют образовавшийся вакуум, обслуживая теневой бизнес, включая отмывание денег, онлайн-азартные игры, мошенничество в «промышленных парках» и даже торговлю людьми. По данным аналитиков, общий объем средств, проходящих через эти платформы, исчисляется миллиардами долларов США. Крах Huiwang, связанного с камбоджийской группой Prince и конфискацией США 150 000 BTC, не остановил индустрию, а привел к ее реструктуризации и росту новых игроков, которые действуют еще более скрытно. Эксперты подчеркивают, что эти платформы, иногда называемые «азиатским Alipay», являются не законными финансовыми сервисами, а ключевым элементом инфраструктуры для преступной деятельности в регионе.

Odaily星球日报15 мин. назад

Через 7 месяцев после краха Huiwang: крупная перетасовка среди платформ-гарантов в Юго-Восточной Азии

Odaily星球日报15 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

**Крипто-венчурные фонды на перепутье: от нишевых игроков к интеграции** Когда-то узкоспециализированные крипто-фонды, такие как Paradigm, были первопроходцами, обладавшими уникальными знаниями и готовыми брать на себя высокие риски нового рынка. Однако сегодня, как показывает пример Paradigm, собравшего 1,2 млрд долларов для инвестиций в ИИ и робототехнику, эти границы размываются. История повторяется по модели Карлоты Перес: по мере взросления технологии (крипто переходит от «фазы установления» к «фазе внедрения») исчезает информационное преимущество специалистов. Традиционные финансовые гиганты, такие как BlackRock или Visa, теперь понимают блокчейн и приходят в отрасль, но им нужны не технические детали, а регуляторные и банковские связи. Это привело к «эффекту гантели» на рынке венчурного капитала. Гигантские универсальные фонды (a16z, Sequoia) и небольшие нишевые игроки выживают, в то время как фонды среднего размера, составляющие большинство крипто-специалистов, оказываются в «зоне смерти». Их размера недостаточно для конкуренции за крупные раунды с гигантами, а доходности только от крипто-стартапов может не хватить для выполнения обязательств перед инвесторами (LP). Поэтому они вынуждены диверсифицироваться, как Framework Ventures, или полностью менять фокус. Даже оставшиеся «чистыми» крипто-фонды, такие как Dragonfly или a16z, сужают свою стратегию до блокчейн-инфраструктуры для финансов (стейблкоины, рынки предсказаний), области, которая также интересует крупные универсальные фонды. Это создает проблемы для крипто-стартапов: им приходится конкурировать за внимание инвесторов с модными ИИ-проектами, а также они теряют поддержку в финансировании важной, но неприбыльной на ранних этапах инфраструктуры, которую раньше строили специализированные фонды. В будущем термин «крипто-инвестор» может устареть, как когда-то «интернет-инвестор». Крипто станет базовой инфраструктурой, а не отдельным классом активов. Рынок будет разделен: крупные универсальные фонды будут финансировать зрелые проекты, а небольшие специализированные фонды — поддерживать нишевые инновации. При этом появляется новая тенденция: такие проекты, как Hyperliquid, успешно запускаются вообще без венчурного капитала, через сообщество. Эра, когда крипто зависело от специализированных VC, подходит к концу, открывая путь новой, более интегрированной и самостоятельной модели роста.

Foresight News35 мин. назад

Свет слабеет: что происходит с криптовалютными венчурными фондами?

Foresight News35 мин. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

Статья «Когда консенсус ускоряется, на что делают ставки молодые инвесторы?» (издание Huxiu) анализирует новые тенденции в технологических инвестициях на фоне быстрого развития ИИ, робототехники, коммерческой космонавтики и квантовых вычислений. Молодые инвесторы смещают фокус от простого преследования технологических трендов к пониманию реальных путей интеграции технологий в промышленность. Выделяются четыре ключевых направления: 1. **ИИ переходит в физический мир:** Инвестиции смещаются от облачных моделей к периферийным устройствам, роботам (включая воплощённый интеллект) и интеллектуальному оборудованию. Акцент делается не на демонстрационных возможностях, а на надёжности, стоимости развёртывания и реальной окупаемости. 2. **Конкурентное преимущество смещается к «интеллектуальной маховичной модели»:** Вместо вопроса «чей ИИ-модель мощнее» важен вопрос, какая компания может встроить возможности модели в рабочие процессы, создав цикл обратной связи «данные — обучение — улучшение продукта». Это создаёт долгосрочный барьер, как показывают примеры компаний Zhipu AI и Kling AI. 3. **Новые базовые технологии для преодоления дефицита данных:** По мере исчерпания общедоступных данных качественного обучения растёт интерес к таким подходам, как обучение с подкреплением и самоиграющие модели. Научные базовые модели (например, для биологии, химии) рассматриваются как перспективное, но сложное направление для генерации новых высококачественных данных. 4. **Терпеливый капитал для глубоких технологий:** В таких сферах, как коммерческая космонавтика и квантовые вычисления, где циклы разработки и валидации длительны, инвесторы должны рано оценивать фундаментальный потенциал, инженерные компетенции команд и готовность сопровождать проекты в долгосрочной перспективе, даже при неопределённости технических путей. Общий вывод: современный технологический инвестор должен глубже понимать язык технологий, оценивать не только финансовые модели, но и инженерные, и коммерческие траектории, и делать выбор в условиях, когда консенсус ещё не сформирован.

marsbit1 ч. назад

Когда консенсус формируется всё быстрее, во что ставят молодые инвесторы?

marsbit1 ч. назад

Высвобождение ликвидности на $100 млн? Новая политика Pump.fun тестирует «технику пампов» за 5 минут

**Pump.fun запускает режим BOOST: использует "мертвую ликвидность" для 5-минутного "фейерверка"** 21 июля платформа для запуска мем-токенов Pump.fun представила режим BOOST, ставший новым стандартом для эмиссии. Его цель — решить проблему "мертвой ликвидности". Раньше при переходе токена с bonding curve в пул ликвидности около 20% средств навсегда блокировались в LP, даже если токен обесценивался. По оценкам платформы, это приводило к ежегодным потерям ликвидности свыше $100 млн. Суть BOOST: вместо блокировки эти 20% средств (примерно 17.6 SOL или $2516 USDC) используются для скупки самого токена в течение первых 5 минут после его миграции на PumpSwap. Покупка осуществляется по методу TWAP (средневзвешенная по времени цена), а все выкупленные токены немедленно сжигаются. Это создает кратковременный покупательский спрос и сокращает предложение. Новый режим не меняет процесс торговли на bonding curve или порог миграции. Он активируется автоматически для всех токенов, мигрирующих после указанной даты. Ранее выпущенные токены и токены, запущенные через Mayhem, не подпадают под его действие. Логика Pump.fun, вероятно, в следующем: если новые мем-токены после запуска покажут кратковременный всплеск ("фейерверк"), это повысит вовлеченность трейдеров и объемы торгов на платформе. Устойчивый доход от комиссий — основа для будущего выкупа и поддержки собственного токена PUMP. Однако некоторые трейдеры выражают опасения: искусственный спрос в первые 5 минут может облегчить запуск низкокачественных проектов, а после окончания скупки токен может столкнуться с резкими продажами и высоким проскальзыванием, что усилит волатильность.

Foresight News1 ч. назад

Высвобождение ликвидности на $100 млн? Новая политика Pump.fun тестирует «технику пампов» за 5 минут

Foresight News1 ч. назад

Торговля

Спот
活动图片