Перейти к содержимому

Протокол Wasabi потерял более $5 млн в результате хакерской атаки

DeFi-протокол Wasabi был взломан 30 апреля — злоумышленник похитил активы на сумму свыше $5 млн из нескольких блокчейн-сетей, воспользовавшись уязвимостью в системе управления контрактами.

📝
Редакция
0
Редакция · 0 статей

Wasabi лишился миллионов из-за компрометации административного ключа

30 апреля DeFi-протокол Wasabi подвергся кибератаке, в результате которой злоумышленник похитил активы на сумму свыше $5 млн. Инцидент затронул средства сразу в нескольких блокчейн-сетях — Ethereum, Base, Berachain и Blast.

Первыми о взломе сообщили аналитики PeckShield:

«#PeckShieldAlert @wasabi_protocol has been exploited for $5M+ across multiple chains, including Ethereum, Base, Berachain, & Blast.» — PeckShieldAlert (@PeckShieldAlert), оригинальный пост

Специалисты CertiK провели собственную оценку и определили общий размер ущерба в ~$5,5 млн:

«UPDATE: Total losses amount to ~$5.5M across the ETH, BASE, BLAST, and BERA chains» — CertiK Alert (@CertiKAlert), оригинальный пост

Как проходила атака

По данным Blockaid, хакер получил доступ к административному ключу протокола. Через специальный кошелек Wasabi атакующий назначил собственную версию контракта в качестве управляющей. После этого, используя механизм UUPS-апгрейда, он подменил внутреннюю логику хранилищ платформы и вывел находившиеся там средства.

Аналитики Cyvers уточнили, что кошельки, задействованные в атаке, были предварительно профинансированы через криптомиксер Tornado Cash. Злоумышленник развернул вредоносный контракт одновременно на Base и Ethereum:

«Our system has detected multiple suspicious transactions involving @wasabi_protocol. An address funded via @TornadoCash deployed a malicious contract on both #Base and #Ethereum, extracting approximately $4.5M across multiple assets, including $WETH, $PEPE, $MOG, $USDC…» — Cyvers Alerts (@CyversAlerts), оригинальный пост

Среди похищенных токенов — WETH, PEPE, MOG, USDC, ZYN, REKT, cbBTC, AERO и VIRTUAL. По данным Cyvers, все украденные активы уже конвертированы в ETH и распределены по нескольким адресам.

Почему это важно

Инцидент с Wasabi выявил серьёзные проблемы в архитектуре безопасности протокола. Основатель компании SlowMist, известный под псевдонимом Cos, обратил внимание на критически слабые защитные механизмы: управление хранилищами осуществлялось единственным EOA-кошельком (Externally Owned Account) без мультиподписи, временной блокировки или механизма DAO-управления.

Блокчейн-исследователь ZachXBT также поставил под вопрос подобную конфигурацию:

«Why did a single EOA seemingly have so much control without basic safeguards? Seems your runway was burned on KOL grifters like Kook…» — ZachXBT (@zachxbt), оригинальный пост

Компания BlockSec дополнительно подтвердила, что административные роли в протоколе были переданы кошелькам, финансирование которых проходило через Tornado Cash.

Реакция команды Wasabi

Разработчики Wasabi подтвердили факт взлома и призвали пользователей прекратить любое взаимодействие с контрактами протокола до получения дальнейших инструкций. Команда пообещала предоставить обновлённую информацию по мере появления новых данных.

Атака на Wasabi стала очередным крупным инцидентом в серии взломов DeFi-проектов за последние дни. 28 апреля хакерам удалось атаковать инфраструктурный Ethereum-проект Syndicate с ущербом в $330 000, а биржа Aftermath Finance в экосистеме Sui потеряла порядка $900 000 в USDC. Днём ранее пострадала L1-сеть ZetaChain — ущерб составил $333 868.

defiethereumexploithacksecuritytornado-cashwasabi

Часто задаваемые вопросы

Сколько украли из протокола Wasabi?

По данным PeckShield, ущерб превысил $5 млн. Эксперты CertiK оценили общие потери в ~$5,5 млн. Атака затронула средства в сетях Ethereum, Base, Berachain и Blast.

Как хакер взломал Wasabi?

Злоумышленник получил доступ к административному ключу протокола и через механизм UUPS-апгрейда подменил внутреннюю логику хранилищ платформы. Кошельки атакующего были профинансированы через криптомиксер Tornado Cash.

Какие токены были украдены из Wasabi?

Хакер похитил WETH, PEPE, MOG, USDC, ZYN, REKT, cbBTC, AERO и VIRTUAL. Все украденные активы уже конвертированы в ETH и распределены по нескольким адресам.

Почему протокол Wasabi оказался уязвим?

Управление хранилищами осуществлялось единственным EOA-кошельком без мультиподписи, временной блокировки или DAO-управления. Это позволило хакеру скомпрометировать один приватный ключ и получить полный контроль.

Безопасно ли пользоваться Wasabi после взлома?

Команда Wasabi рекомендовала пользователям прекратить любое взаимодействие с контрактами протокола до получения дальнейших уведомлений. Разработчики обещали предоставить обновлённую информацию по мере расследования.

Читайте также

Бизнес

TON Wallet запустил хранилища для пассивного дохода на BTC, ETH и USDT прямо в Telegram

TON Wallet представил хранилища (vaults) для пассивного дохода на BTC, ETH и USDT прямо в Telegram — до 18% годовых на стейблкоины через партнёрство с Morpho, TAC и Re7.

2 мин·🔥 1
Рынок

Bitcoin –2,5% за неделю: обвинения Jane Street и 7 форков Ethereum

Биткоин потерял 2,5% за неделю на фоне геополитических шоков, Jane Street обвинили в систематическом давлении на цену BTC, а Ethereum Foundation опубликовала дорожную карту с семью хардфорками.

6 мин·🔥 1
AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Аналитика

Недельный обзор: спасение экосистемы Aave на 100 000 ETH и квантовый взлом ключа ECC

Биткоин удержался у $78 000, DeFi-сообщество мобилизовало свыше 100 000 ETH для восстановления экосистемы после взлома Kelp, а исследователь впервые извлёк 15-битный ключ ECC на квантовом компьютере.

5 мин·🔥 0
Рынок

Биткоин достиг $70 000 на фоне надежд на перемирие в Иране

6 апреля BTC вырос на 4% и протестировал отметку $70 000 благодаря новостям о возможном прекращении огня между США, Израилем и Ираном. Рынок деривативов при этом демонстрирует противоречивые сигналы.

3 мин·🔥 0
Аналитика

Биткоин восстановился после просадки и достиг $70 000

10 марта BTC вернулся выше $70 000, компенсировав потери выходных. Спотовые ETF продолжают привлекать капитал, а рынок проходит масштабный делеверидж.

3 мин·🔥 0