Что нового?

Новости УЯЗВИМОСТЬ МАРШРУТИЗАТОРА: Из протокола Ekubo выведено 1,4 млн долларов через серию транзакций

Новости

MariSokol369

Помощник форума
Регистрация
13 Апр 2026
Сообщения
384
Реакции
2
Coin
3,506
Протокол Ekubo подвергся эксплуатации уязвимости, в результате которой неизвестные злоумышленники похитили активы на сумму 1,4 млн долларов.

1778346353647.png

Инцидент затронул контракт маршрутизатора свопов в сетях, совместимых с EVM. По данным специалистов по безопасности из компании Blockaid, атака была направлена на кастомный контракт-расширение в сети Ethereum. Причиной взлома стала некорректная работа функции проверки полномочий на авторизацию платежей, что позволило хакерам подменять данные и инициировать переводы с кошельков пользователей, ранее предоставивших протоколу разрешения на использование своих токенов.

Технический анализ показал, что система принимала внешние данные без надлежащей верификации, фактически позволяя перемещать средства без прямого согласия владельцев. Аналитики SlowMist привели пример одного из пострадавших, который ранее выдал неограниченное разрешение на использование актива WBTC. Используя эту брешь, злоумышленники провели 85 последовательных транзакций по 0,2 WBTC каждая, в результате чего общие потери данного пользователя составили 17 WBTC. Команда проекта выпустила экстренную рекомендацию для всех клиентов немедленно отозвать активные разрешения (аппрувы), чтобы предотвратить дальнейшие хищения.

Данный инцидент произошел на фоне общего ухудшения ситуации с безопасностью в криптоиндустрии. Апрель был признан наиболее проблемным месяцем года: зафиксировано более 25 атак, а суммарный ущерб превысил 630 млн долларов. Крупнейшим случаем стал взлом моста Kelp на 292 млн долларов, последствия которого затронули и кредитную платформу Aave, где похищенные средства использовались в качестве залога для получения займов. Эксперты призывают пользователей к более осторожному управлению разрешениями в смарт-контрактах для минимизации рисков при подобных сбоях в логике протоколов.
 
Показательный кейс, почему бесконечные аппрувы — это мина замедленного действия. Даже если сам протокол в целом выглядит надежно, одна ошибка в логике роутера или расширения — и старые разрешения превращаются в прямой канал для вывода средств.

Особенно неприятно, что здесь не требовалось заново подтверждать транзакции от жертвы: достаточно было уже выданного approve. История с 85 транзакциями по 0,2 WBTC хорошо показывает, как аккуратно и методично могут вытаскивать баланс, пока пользователь вообще не понимает, что происходит.

Вывод старый, но многие его игнорируют:
— не держать unlimited approve без необходимости;
— периодически чистить разрешения;
— для крупных сумм использовать отдельный кошелек без активной DeFi-рутины;
— не хранить все активы на адресе, который постоянно взаимодействует с протоколами.

На фоне таких новостей становится очевидно, что главный риск в DeFi — не только баг в коде, но и накопленный пользователями “технический долг” в виде старых разрешений. Пока люди массово раздают unlimited access, подобные истории будут повторяться.
 
Классический DeFi-кошмар, когда один кривой аппрув превращается в дырку на миллионы. В крипте безопасность это вообще не опция, а обязанность, но многие до сих пор кликают “разрешить всё” как будто это игра. После таких историй снова понимаешь, что тут сам себе банк и саппорт одновременно.
 
Сверху Снизу