Биржа BunniXYZ Ethereum пострадала от утечки в размере 2,3 миллиона долларов

ИсточникCryptopolitan

2 сентябрь 2025 08:12

Я наблюдал в реальном времени, как BunniXYZ был обесценен вчера. Еще один день, еще одна ошибка DeFi - на этот раз с несанкционированными оттоками на сумму около $2.3M с Ethereum биржи.

Взлом был нацелен на один из смарт-контрактов BunniXYZ, при этом злоумышленник в первую очередь охотился за резервами стейблкоинов. CertiK быстро забил тревогу:

🚨 > #CertiKInsight

Мы выявили уязвимость на $2,3M в контракте BunniHub от @bunni_xyz.

Эксплуататор вывел средства на 0xe04efd87f410e260cf940a3bcb8bc61f33464f2b.

Будьте бдительны!

— CertiK Alert (@CertiKAlert) 2 сентября 2025 года

Смотря на транзакционный след, хакер атаковал хранилища USDT и USDC, прежде чем перемешать токены через экосистему Ethereum, в конечном итоге накопив комбинацию ETH и стейблкоинов. BunniXYZ быстро распознала атаку и остановила все смарт-контракты, но не до того, как был нанесён значительный ущерб.

Эксплуататор продолжал обменивать средства на ETH через различные DeFi протоколы после этого. Интересно, что они не сразу смешали или скрыли средства за пределами этих начальных шагов. Этот взлом присоединяется к растущей тенденции “меньших” атак, которые все еще разрушают протоколы и подрывают уверенность пользователей.

Эти эксплойты, такие как недавняя атака на BetterBank, поднимают вопросы о возможном внутреннем участии или о хакерах из Северной Кореи, внедряющих вредоносный код в проекты Web3.

$10M Достиг пика популярности

BunniXYZ работает на Ethereum и Unichain, используя технологию Uniswap V4 для специализированных хранилищ с сложными торговыми правилами. Время атаки кажется расчетливым - она произошла как раз в момент, когда биржа достигла локального пика в ### заблокированной стоимости.

Несмотря на то, что BunniXYZ относительно нов, запущенный в феврале $60M , он нашел свою нишу среди новых Крипто-протоколов DeFi. Август оказался особенно успешным с объемом торговли более (. Биржа специализировалась на рефинансировании ликвидности, избегая ликвидаций во время рыночных спадов, с подключением к протоколу Euler для пассивного дохода.

Проект использовал успех Uniswap V4, который привлек более ) в свои хранилища Ethereum и $1B на Unichain.

$393M Техническая уязвимость выявлена

Анализ после атаки показал, что эксплойт нацелился на собственный контракт перерасчета ликвидности BunniXYZ. Используя технологию Uniswap V4 в качестве ликвидного хука, BunniXYZ реализовал свою собственную функцию распределения ликвидности, а не использовал родные расчеты Uniswap.

Атакующий обнаружил, что определенные размеры сделок могут сломать эту функцию, вызывая выпуск смарт-контрактом большего количества токенов, чем фактически существовало в ликвидном пуле. Для накопления полной суммы $2.3M потребовалось несколько транзакций перед конвертацией в ETH. Украденные средства в конечном итоге оказались в Aave, при этом кошелек показывал $1.33M в AethUSDC и $298M в AethUSDT.

Несмотря на предыдущие аудиты, этот баг LDF, вероятно, появился в более поздней версии. Самый вероятный виновник? Ошибка точности, которая требовала множества транзакций для полного использования через ошибочные перерасчеты.

ETH1%
USDC-0.03%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить