
Децентрализованное финансовое (DeFi) соглашение Rhea Finance 16 апреля столкнулось с серьезной уязвимостью безопасности; по оценкам блокчейн-компании CertiK, потери составили около 7,6 млн долларов. Злоумышленники, создав мошеннический контракт токена и закачав средства в недавно созданный пул ликвидности, ввели в заблуждение оракул и механизм верификации соглашения, что позволило успешно вывести средства. CertiK уже идентифицировала адрес(а) в затронутой цепочке, расследование продолжается.
(Источник: NearBlocks)
Согласно предварительному анализу CertiK, технический маршрут этой атаки включает два ключевых шага. Сначала злоумышленник развернул мошеннический контракт токена, а затем внес средства в недавно созданный пул ликвидности, создавая иллюзию «обычной торговой активности». Эта операция ввела в заблуждение оракул и слой верификации, на которые полагается протокол Rhea Finance, заставив его ошибочно оценить стоимость активов и позволив злоумышленнику воспользоваться разницей между воспринимаемой протоколом ценностью и фактической ценностью для вывода средств.
Такие атаки с манипуляциями оракулами — повторяющаяся угроза безопасности в экосистеме DeFi. Ключевой принцип заключается в искажении решений протокола о состоянии активов за счет искусственно созданных сигналов ликвидности или ложных ценовых данных, что запускает логику транзакций, которая не должна выполняться.
CertiK оценивает потери примерно в 7,6 млн долларов, но по мере углубления ончейн-анализа эта цифра все еще может измениться. По данным DefiLlama, Rhea Finance в настоящее время удерживает около $128 млн общей заблокированной стоимости (TVL), что означает, что потери от этой уязвимости составляют примерно 6% от общих ликвидных средств платформы; в рамках одного инцидента по безопасности это относится к средне- и относительно более серьезным случаям.
После кражи средств злоумышленники направляли активы через несколько адресов в сети — это типичная для атак в DeFi тактика запутывания, цель которой усложнить дальнейшее отслеживание и работы по заморозке средств.
В день инцидента Rhea Finance в ончейн-записях также выделяются еще две крупные передачи BTC:
Правительство США: внесло 8,2 BTC на Coinbase Prime (примерно $606 тыс.); эти активы получены из конфискованных средств, связанных с хакерским инцидентом Bitfinex
Abraxas Capital: внесло 1 993 BTC на Kraken (примерно $148 млн), продолжая крупномасштабный паттерн торгов биткоином, наблюдаемый с середины марта
Оракул — это посредник, через который DeFi-протокол получает ценовые данные вне цепочки или в цепочке. Когда злоумышленник вводит искаженные данные в оракул через искусственно контролируемый пул ликвидности или поддельный контракт токена, протокол может ошибочно оценить стоимость активов и, действуя на основе отклоненных цен, выполнить кредитование, ликвидацию или арбитражные операции, позволяя злоумышленнику безрисково забрать разницу. Это один из самых распространенных и устойчиво существующих методов атаки в истории DeFi.
Потери в $7,6 млн составляют около 5,9% от примерно $128 млн TVL Rhea Finance, что относится к категории инцидентов со средней тяжестью. Если злоумышленник еще не завершил все переводы средств, фактические потери могут быть выше первоначальной оценки CertiK. Платформа по-прежнему работает, но существует потенциальный риск дальнейшего развития ситуации.
До того как команда протокола выпустит официальный ответ или подтвердит, что уязвимость безопасно заблокирована, пользователям, владеющим активами Rhea Finance, следует оценить, нужно ли вывести ликвидность, чтобы снизить риски. Нужно продолжать отслеживать последние ончейн-изменения по этому инциденту через сторонние платформы безопасности, такие как CertiK, и избегать внесения новых средств до полного подтверждения ремонта уязвимости.
Связанные статьи
Семьи добиваются замороженных ETH в Arbitrum для жертв Северной Кореи
Ончейн-исследователь ZachXBT выпускает предупреждение против imToken и Tokenlon, LON падает на 8%
Payward подает в суд на Etana из-за мошенничества с криптохранением $25M
Северная Корея отрицает кражу криптовалюты после того, как $577M было похищено в 2026
Пользователь X украл $175,000 в DRB у Bankr через инъекцию в подсказку Grok 4 мая