Новости криптомира

16.06.2026
08:20

Взлом Thetanuts на $2,1 млн: забытый контракт, который не следовало оставлять без присмотра

DeFi-сектор вновь потрясла новость о взломе, но на этот раз инцидент носит не столько технический, сколько управленческий характер. Протокол Thetanuts Finance потерял около $2,1 млн из-за эксплуатации устаревшего хранилища, которое команда давно забросила. Показательно, что почти вся сумма — порядка $2 млн — была возвращена белыми хакерами, что поднимает вопросы о процедурах безопасности в проектах с «мертвым кодом».

Атака была направлена на смарт-контракт, который протокол перестал использовать несколько лет назад. В Thetanuts подчеркнули, что этот контракт не имеет отношения к текущим продуктам и активной инфраструктуре. Однако, как показывает практика, «забытые» контракты продолжают существовать в блокчейне, и их уязвимости — золотая жила для злоумышленников.

Как это произошло

Первыми тревогу забили специалисты по безопасности из SlowMist. Они установили, что корень проблемы — ошибка целочисленного деления во внутренней функции минтинга смарт-контракта. После вывода средств формула для расчета депозитов начала выдавать ноль из-за особенностей округления. Это позволило хакеру чеканить токены буквально из воздуха, в неограниченных количествах.

По данным PeckShield, злоумышленник обменял $105 000 в USDC на примерно 60 ETH. В кошельке атакующего все еще остаются опционные токены на сумму около $34 000. Команда Thetanuts пообещала опубликовать детальный отчет после завершения разбирательства.

Этот случай — не единичный. Ранее мы наблюдали аналогичные атаки на Aztec Connect ($2,1 млн) и устаревшие пулы ликвидности Raydium ($1,3 млн). Общая тенденция очевидна: злоумышленники целенаправленно охотятся на «спящие» контракты, которые продолжают работать без поддержки.

Мое профессиональное мнение: Инцидент с Thetanuts — это очередное напоминание, что в DeFi «забыть» контракт нельзя. Любой код, однажды размещенный в блокчейне, остается там навсегда. Командам необходимо внедрять автоматизированные системы мониторинга и процедуры принудительной деактивации устаревших контрактов. Иначе такие «сюрпризы» станут нормой.