Зловмисник викрав $1,4 млн, скориставшись недоліком в Ekubo-контракті.

Зловмисник здійснив атаку на смартконтракт обміну токенів у EVM-мережах DeFi-платформи Ekubo. Про це заявила команда проєкту.

Розробники підкреслили, що провайдери ліквідності залишилися неушкодженими. Starknet-варіант платформи також перебуває в безпеці.

Користувачам рекомендували відкликати всі активні дозволи та застерегли про можливий фішинг.

За інформацією Blockaid, атака зачепила кастомний допоміжний смартконтракт Ekubo в мережі Ethereum. Експерти оцінили попередні втрати в $1,4 млн.

Ризики поширюються лише на тих користувачів, котрі раніше надали дозвіл на зняття токенів цьому конкретному v2-контракту.

Причина атаки

У Blockaid пов’язали інцидент із недоліком у механізмі зворотного виклику. Допоміжний контракт дозволяв зловмиснику вставляти в запит будь-які значення: хто здійснює платіж, який саме токен і в якій кількості.

Контракт не перевіряв, чи дійсно зазначений платник ініціював операцію або погодився виконувати цю роль.

За наявності старого дозволу ERC-20 зловмисник міг вказати адресу жертви як платника, ініціювати виклик через Ekubo Core і змусити контракт списати токени через функцію transferFrom. Розрахунковий механізм Ekubo Core потім переказував викрадену суму хакеру.

Засновник SlowMist під псевдонімом Cos зазначив, що один із користувачів надав безмежний дозвіл контракту Ekubo 158 днів тому. Зловмисник 85 разів здійснив списання по 0,2 WBTC — в результаті з адреси вивели 17 WBTC.

Ончейн-аналітик під псевдонімом Darkfost повідомив, що зловмисник перевів викрадені кошти у Velora, конвертував їх у $404 000 в USDC, $403 000 в DAI та 239,5 ETH, а потім відправив у криптоміксер Tornado Cash.

Нагадаємо, квітень 2026 року зафіксував антирекорд за числом атак у криптоіндустрії. Аналітики DefiLlama нарахували більше 20 інцидентів за місяць.

Найбільшим став експлойт протоколу Kelp на $292 млн. На другому місці — напад на Drift зі збитками в $280 млн.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *