Stake DAO постраждав від експлуатації на Arbitrum, випущено 5,4T vsdCRV

iconCrypto Economy
Поділитися
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconКороткий зміст

expand icon
Атака на DeFi вплинула на Stake DAO на Arbitrum, коли нападник випустив 5,44 трильйона токенів vsdCRV. Безпекові компанії підтвердили, що порушення виникло через скомпрометований приватний ключ розробника, а не через недолік смартконтракту. Пізніше нападник перетворив частину токенів на 43,78 ETH, які були відправлені на ethereum мейннет через децентралізовані мости. Цей інцидент підкреслює останні новини в просторі DeFi.

Коротко:

  • Зловмисник незаконно випустив 5,44 трильйона yield-токенів vsdCRV на мережі Arbitrum.
  • Фірми з безпеки блокчейну підтвердили початкове переказання коштів на ethereum на оцінну суму 43,78 ETH.
  • Технічний інцидент пов’язаний із прямим компрометуванням приватного ключа розробника Stake DAO, що виключає наявність недоліків у смартконтракті.

Інфраструктура децентралізованої фінансової платформи Stake DAO була атакована. Під час сесії в середу було виявлено несанкціоноване випуск 5,4 трильйона токенів vsdCRV у мережі Arbitrum. Інцидент було підтверджено командою розробників протоколу через офіційні канали; вони також закликали користувачів уникати будь-яких взаємодій із пошкодженим активом.

Причина інциденту на мостах Arbitrum

Технічні звіти від безпекової фірми Blockaid свідчать, що адреса, пов’язана з кібератакою, розпочала масовий обмін токена vsdCRV на криптовалюту Ether (ETH). Он-чейн аналіз від PeckShield показав, що нападник зміг конвертувати частину випущених активів у 43,78 ETH, що дорівнює приблизно 91 000 доларів США, кошти, які були надіслані на Ethereum мейннет через децентралізовані мости.

Актив vsdCRV функціонує на платформі як деривативний токен з дохідністю, який безпосередньо пов’язаний з екосистемою ліквідності Curve Finance. Звіти від аудиторської фірми BlockSec свідчать, що вектор атаки не походив із вразливості в комп’ютерному коді смартконтрактів. Попередні розслідування BlockSec вказують на те, що нападник отримав прямий доступ до приватного ключа розробника Stake DAO на Arbitrum.

Контролюючи ці привілеїровані облікові дані, нападник змінив конфігурацію моста між мережами, щоб зв’язати шкідливий контракт, який перебуває під його безпосереднім контролем у мережі Ethereum. Співзасновник компанії з кібербезпеки Sodot Шалев Керен сказав, що шкідливий контракт надіслав повідомлення про перевірку за допомогою технології взаємодії LayerZero. Ця дія обманула основну систему і спричинила безумовне створення 5,44 трильйона vsdCRV на адресу гаманця нападника.

DAO стейкається з активним експлуатуванням на Arbitrum, де нападник випустив 5,4 трильйона vsdCRV

Структурні вразливості в секторі DeFi

Ця нова експлуатація відбувається в квартал, що відзначився значним зростанням хакерських атак на DeFi-протоколи. Оцінки сектору кібербезпеки вказують, що загальні втрати від експлуатацій перевищили $600 мільйонів з квітня 2026 року — тенденцію, яку аналітики пов’язують із використанням нападниками передових інструментів штучного інтелекту.

Відсутність схеми багатопідпису (multisig) або механізму затримки за часом (timelock) дозволила миттєво виконати експлойт. Дані від Sodot показують, що між зміною привілейованої конфігурації та випуском коштів у блокчейні пройшло лише двадцять п’ять секунд. Цей операційний шаблон має структурну схожість із атакою, якій піддався протокол Wasabi минулого місяця.

Команда Stake DAO тимчасово призупинила операції з мінтингу, координуючи з постачальниками інфраструктури та фірмами блокчейн-форензичного аналізу відстеження руху залишкових коштів. Розгортання виправленого контракту на Arbitrum очікується після повного скасування функцій скомпрометованого ключа.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.