Новини криптоміра

16.06.2026
08:41

Злом Thetanuts Finance: $2,1 млн з покинутого сховища та повернення коштів

Протокол децентралізованих фінансів (DeFi) Thetanuts Finance зазнав атаки, в результаті якої було виведено близько $2,1 млн. Однак у несподіваному повороті подій білі хакери повернули більшу частину викрадених коштів — приблизно $2 млн. Інцидент торкнувся застарілого сховища, яке проєкт припинив використовувати кілька років тому.

Як відбулася атака

Першими сигнал про інцидент подали компанії, що спеціалізуються на безпеці блокчейн-проєктів. Аналітики SlowMist встановили, що причина злому — помилка цілочисельного ділення у внутрішній функції мінтингу смарт-контракту. Після виведення коштів формула для депозитів почала видавати нуль через особливості округлення при діленні цілих чисел. Це дозволило зловмиснику випускати токени в необмеженій кількості без будь-яких витрат.

За даними PeckShield, хакер обміняв $105 000 в USDC на приблизно 60 Ethereum (ETH). У гаманці атакуючого все ще залишаються опціонні токени на суму близько $34 000.

Скрин операцій хакера

Команда Thetanuts публічно прокоментувала ситуацію:

«Наш перший розбір показує: знову йдеться про застаріле сховище, з яким ми давно припинили працювати. Цей інцидент жодним чином не пов'язаний з діючими смарт-контрактами та актуальними продуктами. Після з'ясування деталей ми опублікуємо детальний звіт».

Тривожний тренд: атаки на «мертві» контракти

Випадок з Thetanuts — не поодинокий. Це частина серії атак на забуті або застарілі смарт-контракти. Навіть після припинення підтримки такі контракти часто продовжують функціонувати в мережі, залишаючись вразливими. Раніше аналогічний інцидент стався з протоколом Aztec Connect, звідки було виведено близько $2,1 млн, а також з пулами ліквідності Raydium, які втратили приблизно $1,3 млн.

Думка експерта: Цей злом — яскраве нагадування про те, що «мертвий код» у блокчейні не зникає безслідно. Проєктам необхідно впроваджувати практику повного знищення або блокування старих контрактів, а не просто залишати їх без підтримки. Інакше ці «цифрові привиди» продовжуватимуть приваблювати зловмисників, а користувачі можуть постраждати через активи, які, здавалося б, уже не використовуються.