Новости криптомира

16.06.2026
08:41

Взлом Thetanuts Finance: $2,1 млн из заброшенного хранилища и возврат средств

Протокол децентрализованных финансов (DeFi) Thetanuts Finance подвергся атаке, в результате которой было выведено около $2,1 млн. Однако, в неожиданном повороте событий, белые хакеры вернули большую часть похищенных средств — примерно $2 млн. Инцидент затронул устаревшее хранилище, которое проект прекратил использовать несколько лет назад.

Как произошла атака

Первыми сигнал об инциденте подали компании, специализирующиеся на безопасности блокчейн-проектов. Аналитики SlowMist установили, что причина взлома — ошибка целочисленного деления во внутренней функции минтинга смарт-контракта. После вывода средств формула для депозитов стала выдавать ноль из-за особенностей округления при делении целых чисел. Это позволило злоумышленнику выпускать токены в неограниченном количестве без каких-либо затрат.

По данным PeckShield, хакер обменял $105 000 в USDC на примерно 60 Ethereum (ETH). В кошельке атакующего все еще остаются опционные токены на сумму около $34 000.

Скрин операций хакера

Команда Thetanuts публично прокомментировала ситуацию:

«Наш первый разбор показывает: снова речь идет об устаревшем хранилище, с которым мы давно прекратили работать. Этот инцидент никак не связан с действующими смарт-контрактами и актуальными продуктами. После выяснения деталей мы опубликуем подробный отчет».

Тревожный тренд: атаки на «мертвые» контракты

Случай с Thetanuts — не единичный. Это часть серии атак на забытые или устаревшие смарт-контракты. Даже после прекращения поддержки такие контракты часто продолжают функционировать в сети, оставаясь уязвимыми. Ранее аналогичный инцидент произошел с протоколом Aztec Connect, откуда было выведено около $2,1 млн, а также с пулами ликвидности Raydium, потерявшими примерно $1,3 млн.

Мнение эксперта: Этот взлом — яркое напоминание о том, что «мертвый код» в блокчейне не исчезает бесследно. Проектам необходимо внедрять практику полного уничтожения или блокировки старых контрактов, а не просто оставлять их без поддержки. Иначе эти «цифровые призраки» будут продолжать привлекать злоумышленников, а пользователи могут пострадать из-за активов, которые, казалось бы, уже не используются.