Публикация о взломе Rhea Finance на $18,4 млн, выполненном за два дня, раскрывается в посмертном анализе, появилась на BitcoinEthereumNews.com. Атакующий потратил более двух дней на создание 423 кошельковПубликация о взломе Rhea Finance на $18,4 млн, выполненном за два дня, раскрывается в посмертном анализе, появилась на BitcoinEthereumNews.com. Атакующий потратил более двух дней на создание 423 кошельков

Взлом Rhea Finance на 18,4 млн $ был подготовлен за два дня, показал разбор инцидента

2026/04/18 19:50
3м. чтение
Для обратной связи или замечаний по поводу данного контента, свяжитесь с нами по адресу crypto.news@mexc.com
  • Атакующий потратил более двух дней на создание 423 кошельков и фальшивых пулов токенов перед эксплойтом.
  • Недостаток защиты от скольжения дважды подсчитал одну и ту же стоимость токена на последовательных этапах обмена.
  • Tether заморозил 3,29 миллиона $ USDT непосредственно в кошельке атакующего с началом усилий по восстановлению.

Rhea Finance опубликовал подробное посмертное исследование на этой неделе после потери 18,4 миллионов $ в результате эксплойта, который следователи описывают как комбинацию двух известных векторов атак DeFi, собранных во что-то новое. Они раскрыли, что атака не произошла за минуты. Потребовалось два дня подготовки.

Подготовка

Между 13 и 15 апреля атакующий тихо построил инфраструктуру, необходимую для слива:

  • Создал целевой кошелек, финансируемый через межсетевые переводы
  • Распределил средства по 423 уникальным промежуточным кошелькам в быстрой автоматизированной последовательности
  • Развернул специально созданные фальшивые контракты токенов, которые не раскрывали стандартных метаданных
  • Создал восемь новых торговых пулов на Ref Finance, сопоставив фальшивые токены с USDC, USDT и wNEAR по искусственно контролируемым ценовым соотношениям
  • Построил маршрутизатор обмена, соединяющий эти фальшивые пулы в качестве вектора атаки

К моменту запуска эксплойта 16 апреля вся инфраструктура была на месте и ожидала.

Как на самом деле работал трюк со скольжением

Техническая элегантность атаки делает её примечательной. Функция маржинальной торговли Rhea Finance включает защиту от скольжения, которая суммирует ожидаемые результаты на всех этапах обмена для проверки того, что пользователи получают справедливую стоимость. Атакующий нашел недостаток в том, как работает этот расчет на последовательных этапах.

Эксплойт простыми словами:

  • Шаг 1: 1 000 USDC конвертируется в 999 AttackerToken с минимальным выходом 999
  • Шаг 2: 999 AttackerToken конвертируется обратно в 1 USDC с минимальным выходом 1
  • Проверка скольжения видит: 999 плюс 1 равно 1 000. Выглядит нормально.
  • Реальность: Только 1 USDC возвращен протоколу. 999 USDC находятся в пуле атакующего.

Проверка посчитала AttackerToken в качестве окончательного результата, не признав, что он был немедленно потрачен в качестве входа для следующего шага. Заемные средства были направлены в фальшивые пулы атакующего. Позиции сразу стоили гораздо меньше их долга, что вызвало принудительные ликвидации, которые опустошили резервный пул.

Ближайший прецедент — эксплойт KyberSwap 2023 года, который стоил 54,7 миллиона $ с использованием того же принципа подсчета одной и той же стоимости дважды на последовательных операциях.

Текущая ситуация

Приблизительно 9 миллионов $ из 18,4 миллионов $ уже восстановлены или заморожены, включая 3,29 миллиона $ USDT, замороженных Tether непосредственно в кошельке атакующего. Контракт кредитования приостановлен, пока продолжаются усилия по восстановлению.

Команда Near Intents предположила, что атакующий был идентифицирован и может даже иметь публичное присутствие в X. Открыта официальная трассировка с централизованными биржами для идентификации владельца счета.

Посмертное исследование Rhea Finance включает полную хронологию атаки, хеши транзакций и точную строку уязвимого кода. Оно описывается как одно из самых подробных раскрытий эксплойтов в истории DeFi.

Связанное: Rhea Finance пострадал от эксплойта на 7,6 миллионов $ после атаки фальшивого пула токенов

Отказ от ответственности: Информация, представленная в этой статье, предназначена только для информационных и образовательных целей. Статья не является финансовым советом или советом любого рода. Coin Edition не несет ответственности за любые убытки, понесенные в результате использования упомянутого контента, продуктов или услуг. Читателям рекомендуется проявлять осторожность перед принятием каких-либо действий, связанных с компанией.

Источник: https://coinedition.com/18-4m-rhea-finance-hack-built-over-two-days-post-mortem-reveals/

Возможности рынка
Логотип USDCoin
USDCoin Курс (USDC)
$0.9998
$0.9998$0.9998
0.00%
USD
График цены USDCoin (USDC) в реальном времени
Отказ от ответственности: Статьи, размещенные на этом веб-сайте, взяты из общедоступных источников и предоставляются исключительно в информационных целях. Они не обязательно отражают точку зрения MEXC. Все права принадлежат первоисточникам. Если вы считаете, что какой-либо контент нарушает права третьих лиц, пожалуйста, обратитесь по адресу crypto.news@mexc.com для его удаления. MEXC не дает никаких гарантий в отношении точности, полноты или своевременности контента и не несет ответственности за любые действия, предпринятые на основе предоставленной информации. Контент не является финансовой, юридической или иной профессиональной консультацией и не должен рассматриваться как рекомендация или одобрение со стороны MEXC.

Вам также может быть интересно

USD/INR остаётся стабильным: рост цен на нефть и неопределённость политики ФРС усиливают давление на рупию

USD/INR остаётся стабильным: рост цен на нефть и неопределённость политики ФРС усиливают давление на рупию

BitcoinWorld USD/INR остаётся стабильным: рост цен на нефть и неопределённость политики ФРС усиливают давление на рупию. Индийская рупия продолжает испытывать устойчивое давление
Поделиться
bitcoinworld2026/04/27 20:20
Акции Verizon (VZ) взлетели на 4% на фоне сильных результатов за первый квартал и первого Прорыва среди подписчиков с 2013 года

Акции Verizon (VZ) взлетели на 4% на фоне сильных результатов за первый квартал и первого Прорыва среди подписчиков с 2013 года

Акции Verizon (VZ) выросли на 4% после того, как прибыль за первый квартал превысила ожидания, а оператор сообщил о первом положительном приросте абонентов в первом квартале с 2013 года. The post Verizon
Поделиться
Blockonomi2026/04/27 20:08
Прогнозы цен XRP от ChatGPT и Claude AI: инвестиции превысили $20 миллионов в техногиганте пассивного дохода Varntix

Прогнозы цен XRP от ChatGPT и Claude AI: инвестиции превысили $20 миллионов в техногиганте пассивного дохода Varntix

Прогноз цены XRP на 2026 год вызывает больше споров, чем почти любой другой актив в крипто, при этом модели ИИ, банки с Уолл-стрит и независимые аналитики выдают
Поделиться
Captainaltcoin2026/04/27 20:30

Бросайте кости, выигрыш до 1 BTC

Бросайте кости, выигрыш до 1 BTCБросайте кости, выигрыш до 1 BTC

Приглашайте друзей и разделите 500 000 USDT!