Форум
USD
USD
EUR
RUB
UAH
KZT
Монеты: 22 263 Биржи: 1416
Рыночная капитализация: $2 426 332 282 597,93
Объём за 24 ч: $123 635 330 899,555
ETH Газ: 0,364 Gwei
Быстро
0,417 Gwei
Стандарт
0,364 Gwei
Медленно
0,364 Gwei
сертик

Еще 6 июня эксперты Certik зафиксировали атаку на децентрализованный протокол ALEX, в результате которой из нескольких пулов ликвидности были похищены цифровые активы. По данным исследователей, злоумышленник вывел 8,4 млн STX, 21,85 sBTC, 149,85 тыс. aUSD и 2,8 aBTC. Эксперты рассказали, что эксплойт стал возможен из-за уязвимости в функции Permissionless Pool Creation, реализованной через метод Create2. Протокол допустил саморегистрацию токенов без надлежащей проверки, что позволило атакующему внедрить вредоносный смарт-контракт. Общая сумма ущерба оценивается выше $100 тыс. по текущим рыночным ценам.

Хакер сначала развернул фальшивый токен под названием labubu, встроив в него вредоносную реализацию метода transfer(). Этот способ, в отличие от стандартной версии, не просто передавал цифрвоые валюты, а активировал скрипт, который списывал средства у вызывающего адреса.

Далее токен был добавлен в интерфейс протокола ALEX через Self Listing Helper V3A. В этой версии отсутствовала должная валидация и контроль разрешений при создании новых пулов. Это дало злоумышленнику полную власть над логикой обмена и взаимодействием пула с внешними контрактами.

Когда пользователи или автоматические маркетмейкеры начинали своп с участием нового токена, происходил вызов вредоносного метода transfer(). Как только осуществлялась попытка перевода, активы с баланса вызывающего кошелька отправлялись в хранилище злоумышленника. Система не определяла передачу как подозрительную, поскольку с технической точки зрения операция соответствовала ожидаемому поведению.

Подобная техника использует пробелы в логике разрешенных взаимодействий и потенциально применима в других DeFi-средах. Именно отсутствие базовой валидации токенов и недостаточный аудит контрактов Helper V3A стали главными причинами инцидента.

Эксперты Certik подчеркивают, что Permissionless-подход к созданию пулов без централизованной проверки требует особенно строгого аудита всех вспомогательных библиотек и интерфейсов. Атака не была направлена на какую-либо уязвимость самого AMM-протокола или стеков, а лишь использовала слабости в процессах валидации.

Понравилась новость? Поделись мнением!
Комментариев пока нет
Интересное по инвестиции
BTC опустился ниже $66 000 и потерял 4,5% за сутки
BTC упал ниже $66 000, снизившись на 4,5% за последние 24 часа, свидетельствуют данные рынка HTX.
BTC поднялся выше $68 000 на фоне снижения за сутки на 1,5%
По данным рынка HTX, BTC отскочил и поднялся выше $68 000. За последние 24 часа цена монеты снизилась на 1,5%.
Uniswap Labs и Securitize помогут повысить ликвидность BUIDL от BlackRock
Uniswap Labs начала сотрудничество с Securitize, чтобы обеспечить ликвидность BUIDL — проекта под эгидой BlackRock.
Bernstein сохранила прогноз роста Robinhood на 87% несмотря на падение криптовыручки
Акции Robinhood снизились после отчета о падении доходов от криптоторговли в 4 квартале на 38% до $221 млн, но Bernstein назвала это временной слабостью на крипторынке и подтвердила целевую цену $160. Общая выручка платформы обновила рекорд, а Robinhood Banking, запущенный в конце 2025 года, привлек более 25 000 пополненных счетов с общим балансом свыше $400 млн. Аналитики также отметили рекорд на прогнозном рынке: около 14% торгового дохода и 8% общего дохода, при этом в 4 квартале заключили 8,5 млрд контрактов, а объем торгов в начале 2026 года достиг $4 млрд при прежнем прогнозе на 2026 год в $27 млрд.
Hyperliquid Strategies потратила $129,5 млн на покупку 5 млн токенов HYPE и сохранила $125 млн резервов
Американская Hyperliquid Strategies (PURR) отчиталась о покупке 5 млн токенов HYPE на $129,5 млн по средневзвешенной цене $25,9. После сделки у компании остаются денежные резервы в размере $125 млн.