Новости криптомира

16.06.2026
08:03

Взлом Thetanuts: устаревшее хранилище обошлось протоколу в $2,1 млн

В очередной раз DeFi-сектор столкнулся с инцидентом, который напоминает о «токсичных активах» в блокчейне. На этот объектом атаки стал протокол децентрализованных опционов Thetanuts Finance. Злоумышленники вывели около $2,1 млн из хранилища, которое команда проекта давно не использовала. Однако, как это часто бывает, белые хакеры оперативно вмешались и вернули примерно $2 млн.

Детали атаки: «спящий» контракт и ошибка в делении

Эксплойт затронул смарт-контракт, который Thetanuts прекратили поддерживать несколько лет назад. В официальном заявлении команда подчеркнула, что этот контракт никак не связан с текущими продуктами и работающей инфраструктурой. Тем не менее, он оставался активным в сети, что и стало точкой входа для атакующего.

Специалисты по безопасности выявили, что корень проблемы — ошибка в функции деления целых чисел (integer division) во внутренней логике минта токенов. Из-за особенностей округления при вычислении депозита формула стала выдавать ноль. Это позволило хакеру чеканить опционные токены в неограниченном количестве без внесения реального залога. Фактически, злоумышленник создал токены из воздуха, а затем обменял их на ликвидные активы.

По данным аналитиков, хакер уже конвертировал $105 000 в USDC на примерно 60 ETH. В кошельке атакующего всё ещё остаются опционные токены на сумму около $34 000, которые пока не были обналичены.

Тренд на «зомби-контракты»

Инцидент с Thetanuts — часть тревожной тенденции. Мы видим серию атак на забытые или устаревшие смарт-контракты, которые продолжают работать даже после прекращения официальной поддержки. Ранее аналогичные взломы произошли на Aztec Connect (потеря $2,1 млн) и Raydium (потеря $1,3 млн из устаревших пулов ликвидности). Это доказывает: оставить контракт «гнить» в сети — значит оставить дверь открытой для злоумышленников.

Мнение эксперта: Этот случай — суровое напоминание для всех DeFi-команд. Мало просто «отключить» поддержку старого контракта. Если он остаётся на блокчейне, он всё ещё представляет угрозу. Процедура «вывода из эксплуатации» должна включать полную блокировку или уничтожение контракта. Иначе старый код может стать «бомбой замедленного действия» для всей экосистемы.