Site icon BitExpert.io

Хакер превратил $9 тыс. в $4,9 млн на Injective

Блокчейн Injective стал жертвой изощренной атаки на уязвимость в логике смарт-контрактов, в результате которой злоумышленник беспрепятственно перекачал в сеть Эфириума стейблкоины USDT на сумму $4,9 млн. По данным ончейн-детективов из Defimon Alerts, взлом произошел не через компрометацию криптографии, а из-за фатальной архитектурной ошибки в системе ценовых оракулов одного из локальных сервисов для ставок на изменение котировок. Хакер обнаружил, что платформа по инерции продолжает опираться на устаревший и фактически отключенный источник ценовых данных.
Используя эту «слепую зону», атакующий развернул 299 фантомных рынков и начал активно перегонять средства между подконтрольными кошельками. Кульминация наступила на этапе закрытия позиций: поскольку актуальная цена актива в «мертвом» оракуле отсутствовала, смарт-контракт должен был просто аннулировать сделку и вернуть депозит. Однако ошибка в алгоритме расчетов привела к тому, что механизм возврата средств начал генерировать прибыль из воздуха. Стартовав с капиталом всего в 9 100 USDT, хакер провел более 7100 транзакций, мультиплицировав свой баланс до миллионов долларов.
Масштаб происходящего вынудил валидаторов Injective пойти на крайнюю меру: сеть была принудительно остановлена примерно на четыре часа, чтобы прекратить генерацию новых блоков и остановить вывод средств. За это время разработчики в экстренном порядке пропатчили уязвимый код и внесли недействующие источники цен в черный список, запретив создавать на их базе новые рынки.
При этом официальная реакция команды проекта выглядит как попытка сделать вид, что ничего не произошло. Публичного признания факта масштабного взлома, оценки ущерба или технического постмортема так и не последовало. Вместо прозрачного отчета перед сообществом корпоративные аккаунты Injective продолжили публиковать плановые маркетинговые и рекламные посты, игнорируя масштабный инцидент с безопасностью.