DAO стейк подвергся атаке на Arbitrum, выпущено 5,4 трлн vsdCRV

iconCrypto Economy
Поделиться
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconСводка

expand icon
Атака на DeFi затронула Stake DAO на Arbitrum, когда злоумышленник выпустил 5,44 трлн токенов vsdCRV. Компании по кибербезопасности подтвердили, что уязвимость возникла из-за скомпрометированного приватного ключа разработчика, а не из-за ошибки в смарт-контракте. Позже злоумышленник конвертировал часть токенов в 43,78 ETH, которые были отправлены на ethereum мейннет через децентрализованные мосты. Инцидент подчеркивает последние новости в сфере DeFi.

Коротко:

  • Злоумышленник незаконно создал 5,44 триллиона токенов vsdCRV на масштабируемой сети Arbitrum.
  • Компании по безопасности блокчейна подтвердили первоначальное перенаправление средств на ethereum на оценочную сумму 43,78 ETH.
  • Технический инцидент связан с прямым компрометированием приватного ключа разработчика Stake DAO, что исключает наличие уязвимостей в смарт-контракте.

Инфраструктура децентрализованной финансовой платформы Stake DAO подверглась атаке. Во время сессии в среду было обнаружено несанкционированное выпуск 5,4 триллиона токенов vsdCRV на сети Arbitrum. Инцидент был подтвержден командой разработчиков протокола через официальные каналы; они также призвали пользователей избегать любых взаимодействий с затронутым активом.

Происхождение инцидента на мостах Arbitrum

Технические отчеты компании по кибербезопасности Blockaid показывают, что адрес, связанный с кибератакой, начал массовый обмен токена vsdCRV на криптовалюту Ether (ETH). Анализ в цепочке от PeckShield выявил, что злоумышленнику удалось конвертировать долю созданных активов в 43,78 ETH, что эквивалентно примерно 91 000 долларов США, и эти средства были затем отправлены на Ethereum мейннет через децентрализованные мосты.

Актив vsdCRV функционирует на платформе как деривативный токен с доходностью, напрямую связанный с экосистемой ликвидности Curve Finance. Отчеты аудиторской фирмы BlockSec указывают, что вектор атаки не возник из-за уязвимости в компьютерном коде смарт-контрактов. Предварительные расследования BlockSec предполагают, что злоумышленник получил прямой доступ к приватному ключу разработчика Stake DAO на Arbitrum.

Контролируя эту привилегированную учетную запись, злоумышленник изменил конфигурацию моста между цепочками, чтобы связать вредоносный контракт, находящийся под его прямым контролем, в сети Ethereum. Сооснователь компании по кибербезопасности Sodot Шалев Керен заявил, что вредоносный контракт отправил сообщение о проверке с использованием технологии межоперабельности LayerZero. Это действие обмануло основную систему и вызвало безусловную эмиссию 5,44 трлн vsdCRV на адрес кошелька злоумышленника.

Stake DAO подвергся активной атаке на Arbitrum, в результате которой злоумышленник выпустил 5,4 триллиона vsdCRV

Структурные уязвимости в секторе DeFi

Эта новая уязвимость возникает в квартал, отмеченный значительным ростом хакерских атак на протоколы DeFi. Оценки сектора кибербезопасности указывают, что совокупные потери от эксплойтов превысили $600 млн с апреля 2026 года — тенденцию, которую аналитики связывают с использованием злоумышленниками передовых инструментов искусственного интеллекта.

Отсутствие системы мультиподписи (multisig) или механизма задержки по времени (timelock) позволило немедленно реализовать эксплуатацию. Данные от Sodot показывают, что между изменением привилегированной конфигурации и чеканкой средств на блокчейне прошло всего двадцать пять секунд. Эта операционная схема имеет структурное сходство с атакой, которой подвергся протокол Wasabi в прошлом месяце.

Команда Stake DAO временно приостановила операции по чеканке, координируя действия с провайдерами инфраструктуры и компаниями по блокчейн-форензике для отслеживания перемещения оставшихся средств. Развертывание исправленного контракта на Arbitrum ожидается после полного отменения функций скомпрометированного ключа.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.