Новини криптоміра

16.06.2026
07:30

Злом Thetanuts на $2,1 млн: стара вразливість, повернення коштів та уроки для DeFi

Протокол децентралізованих фінансів (DeFi) Thetanuts Finance зазнав експлойту, в результаті якого зловмисник вивів близько $2,1 млн із застарілого сховища. Однак, що примітно, «білі хакери» вже повернули більшу частину коштів — приблизно $2 млн. Давайте розберемося в деталях цього інциденту.

Як відбулася атака?

Першими тривогу забили компанії, що спеціалізуються на безпеці блокчейн-проектів. Згідно з даними аналітиків, причиною злому стала помилка цілочисельного ділення у внутрішній функції мінтингу смарт-контракту. Суть проблеми полягала в тому, що після виведення коштів формула для депозитів почала видавати нуль через особливості округлення при діленні цілих чисел. Це дозволило хакеру випускати токени практично безкоштовно та в необмеженій кількості.

Важливо підкреслити, що атака торкнулася лише одного, давно не використовуваного сховища. Команда Thetanuts офіційно заявила, що цей контракт не пов'язаний з поточними продуктами та працюючою інфраструктурою. Вони пообіцяли опублікувати детальний звіт після з'ясування всіх обставин.

Рух коштів та повернення

За даними блокчейн-детективів, хакер обміняв $105 000 у USDC на приблизно 60 Ethereum (ETH). У гаманці зловмисника також залишаються опціонні токени на суму близько $34 000. Однак ключовий момент — повернення коштів. «Білі хакери» або, можливо, сам зловмисник, повернули майже всю вкрадену суму, що є позитивним сигналом для спільноти.

Тренд на атаки «забутих» контрактів

Випадок із Thetanuts — не поодинокий. Ми спостерігаємо тривожний тренд: хакери все частіше націлюються на занедбані або застарілі смарт-контракти. Навіть після припинення підтримки такі контракти продовжують існувати в блокчейні, і їхні вразливості можуть бути використані. Раніше подібні атаки були зафіксовані на Aztec Connect (виведення $2,1 млн) та Raydium (втрата $1,3 млн зі старих пулів ліквідності).

Моя експертна думка: Цей інцидент — суворе нагадування про те, що в DeFi «мертві» контракти не зникають безслідно. Командам проектів необхідно впроваджувати процедури «знищення» або повного блокування застарілих смарт-контрактів, а користувачам — ретельніше перевіряти, з якими версіями протоколів вони взаємодіють. Безпека — це безперервний процес, а не разова дія.