ZetaChain остановил кроссчейн-транзакции после эксплойта контракта GatewayEVM
Злоумышленник использовал уязвимость в смарт-контракте GatewayEVM сети ZetaChain 27 апреля, нанеся ущерб на $300 000. В тот же день был атакован проект Singularity Finance с потерями в $413 000.
Эксплойт GatewayEVM: что произошло
27 апреля злоумышленник обнаружил и эксплуатировал уязвимость в смарт-контракте GatewayEVM — ключевом компоненте блокчейна первого уровня ZetaChain. По заявлению команды проекта, инцидент затронул исключительно внутренние кошельки разработчиков, а пользовательские средства остались в безопасности.
«There was an attack against the ZetaChain GatewayEVM contract today that impacted the internal ZetaChain team wallets only. We've already blocked the attack vector so no more funds can be compromised and will be releasing a detailed post mortem after we have completed our…» — ZetaChain 🟩 (@ZetaChain), оригинальный пост
Сразу после обнаружения атаки команда ZetaChain заблокировала вектор нападения и приостановила все кроссчейн-транзакции, чтобы исключить дальнейший вывод активов. Аналитическая платформа DefiLlama оценила размер ущерба в $300 000. Сам проект точную сумму потерь не раскрыл, но анонсировал публикацию детального post mortem-отчёта.
Почему это важно
ZetaChain позиционируется как блокчейн первого уровня для нативных кроссчейн-операций, и обнаруженная уязвимость ставит под вопрос безопасность его базовой инфраструктуры. Кроссчейн-мосты и шлюзы остаются одной из наиболее уязвимых точек в DeFi-экосистеме — их взлом может привести к потере средств сразу в нескольких сетях.

На фоне произошедшего цена токена ZETA просела на 0,6%, опустившись до $0,05.
Корневая причина: анализ SlowMist
Аналитики блокчейн-безопасности из компании SlowMist провели предварительное расследование и указали на конкретную уязвимость — функцию call в контракте GatewayZEVM. Эта функция не содержала ни контроля доступа, ни валидации входных данных, что открывало возможность любому адресу инициировать произвольные межсетевые вызовы.
«🚨 @ZetaChain has been exploited. Based on initial analysis, the following outlines the root cause. The core vulnerability lies in the call function of ZetaChain's GatewayZEVM contract, which lacks both access control and input validation. This allows any arbitrary…» — SlowMist (@SlowMist_Team), оригинальный пост
Механизм атаки выглядел следующим образом: ретранслятор сети подхватывал вредоносные вызовы и автоматически исполнял их в целевых блокчейнах. Таким образом злоумышленник получил возможность выводить средства из внутренних кошельков проекта.
Singularity Finance потерял $413 000 в тот же день
Параллельно с инцидентом ZetaChain произошла ещё одна атака — на проект Singularity Finance в сети Base. На неё обратил внимание специалист по кибербезопасности под псевдонимом Arsen.
«🚨 $413K drained from Singularity Finance. Admin set unsupported oracle fee tier, and every pool returned address(0). Attacker flash-loaned 100k USDC, minted 99.99% of supply, redeemed for real balances.» — Arsen (@arsen_bt), оригинальный пост
Причиной стала ошибка администратора платформы: он указал некорректный параметр комиссии для оракулов, в результате чего все пулы начали возвращать нулевой адрес. Злоумышленник взял флеш-кредит на 100 000 USDC через Morpho, внёс их в хранилище и получил 99,99% токенов по искажённому курсу, после чего обменял их на реальные активы. Общий ущерб составил $413 000.
Команда Singularity Finance на момент публикации не прокомментировала произошедшее. Токен SFI потерял 0,3% стоимости, опустившись до $0,005 по данным CoinGecko.
Серия DeFi-атак продолжается
Оба инцидента произошли на фоне серии недавних атак на DeFi-протоколы. 26 апреля хакеры атаковали протокол Scallop и вывели из пула вознаграждений sSUI порядка 150 000 SUI. Ещё раньше была скомпрометирована платформа Volo. Все эти события подтверждают устойчивый тренд: смарт-контракты с недостаточной проверкой входных данных и контролем доступа остаются лёгкой мишенью для атакующих.
Часто задаваемые вопросы
Что произошло с ZetaChain 27 апреля 2026?
Хакер эксплуатировал уязвимость в смарт-контракте GatewayEVM сети ZetaChain. Команда проекта заявила, что атака затронула только внутренние кошельки разработчиков, а средства пользователей не пострадали. DefiLlama оценила ущерб в $300 000.
Какая уязвимость была найдена в ZetaChain?
По данным SlowMist, уязвимость находилась в функции call контракта GatewayZEVM. Она не имела контроля доступа и валидации входных данных, что позволяло любому адресу запускать произвольные межсетевые вызовы.
Сколько денег украли у Singularity Finance?
Ущерб от атаки на Singularity Finance составил $413 000. Злоумышленник воспользовался ошибкой администратора в настройках оракулов и взял флеш-кредит на 100 000 USDC через Morpho для проведения атаки.
Как повлиял взлом ZetaChain на цену токена ZETA?
После инцидента цена ZETA снизилась на 0,6% и составила $0,05. Падение оказалось умеренным, поскольку команда быстро заблокировала вектор атаки и приостановила кроссчейн-операции.
Какие ещё DeFi-протоколы были атакованы в апреле 2026?
26 апреля хакеры атаковали протокол Scallop, выведя около 150 000 SUI из пула вознаграждений. Ранее была скомпрометирована платформа Volo. Все эти инциденты вписываются в серию DeFi-взломов.
Читайте также
Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн
Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.
Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces
DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.
TON Wallet запустил хранилища для пассивного дохода на BTC, ETH и USDT прямо в Telegram
TON Wallet представил хранилища (vaults) для пассивного дохода на BTC, ETH и USDT прямо в Telegram — до 18% годовых на стейблкоины через партнёрство с Morpho, TAC и Re7.
Недельный обзор: спасение экосистемы Aave на 100 000 ETH и квантовый взлом ключа ECC
Биткоин удержался у $78 000, DeFi-сообщество мобилизовало свыше 100 000 ETH для восстановления экосистемы после взлома Kelp, а исследователь впервые извлёк 15-битный ключ ECC на квантовом компьютере.
Переводы в стейблкоинах за январь превысили $10,5 трлн — рекорд с 2022 года
Совокупный объём стейблкоин-транзакций в январе 2026 года превысил $10,5 трлн — максимум с апреля 2022 года. USDC обеспечил $8,3 трлн переводов, а L2-сеть Base обработала $5,9 трлн, обойдя Ethereum и Tron.
Топ-10 долларовых стейблкоинов в 2026 году: кто доминирует и кому грозит вылет из рейтинга
Рыночная капитализация стейблкоинов превысила $311 млрд. Разбираем десятку крупнейших долларовых «стабильных монет» — от безусловных лидеров Tether и Circle до амбициозных новичков.
